Недавние исследования в DataDog Security Labs выявили комплексную атаку на серверы Nginx. Злоумышленники вмешиваются в конфигурационные файлы Nginx на панелях управления Baota и направляют трафик с сайтов, зарегистрированных на азиатские домены (.in, .id, .pe, .bd, .th), а также на образовательные и правительственные ресурсы (.edu, .gov).
Они внедряют вредоносные блоки «location», изменяя запросы и перенаправляя их через директиву «proxy_pass» на свои контролируемые домены, сохраняя при этом заголовки запросов для создания иллюзии легитимности.
Атака носит многоэтапный характер и включает создание скриптов для изменения конфигураций без сведения сервиса к простоям. Цель злоумышленников — обеспечить скрытность своих действий, так как атаки легче проходить незамеченными благодаря тому, что они не используют уязвимости самого Nginx. Ранее разработчики предлагали методы защиты для минимизации рисков от таких атак.