НазадВажное уведомление для клиентов АИБС Absotheque: инциденты взлома через устаревшие ядра PHP
Уважаемые клиенты!
В последнее время зафиксированы участившиеся случаи компрометации серверов, на которых развёрнута АИБС Absotheque с использованием устаревших версий PHP (5.3) и СУБД MSSQL. Злоумышленники эксплуатируют известные уязвимости старых ядер PHP и слабые настройки MSSQL для получения полного контроля над системой.
Пример реального инцидента
На сервере, доступном из интернета, с установленными IIS и MSSQL, периодически стал меняться пароль учётной записи sa. После включения логирования смены пароля был зафиксирован следующий сценарий:
2026-08-23 08:32:23.997 ALTER LOGIN выполнена. 08/23/2026 08:32:28,Logon,Неизвестно,Login failed for user 'sa'. Причина: пароль не соответствует переданному имени входа. [КЛИЕНТ: 80.69.55.177] 08/23/2026 08:32:28,Logon,Неизвестно,Ошибка: 18456, серьезность: 14, состояние: 8. 08/23/2026 08:32:23,spid29s,Неизвестно,AppDomain 6 (master.dbo[runtime].5) unloaded. 08/23/2026 08:32:23,spid52,Неизвестно,AppDomain 6 (master.dbo[runtime].5) is marked for unload due to common language runtime (CLR) or security data definition language (DDL) operations.
..................
08/23/2026 08:32:15,spid52,Неизвестно,Attempting to load library 'xplog70.dll' into memory. This is an informational message only.
..................
08/23/2026 08:32:11,spid52,Неизвестно,Setting database option TRUSTWORTHY to ON for database 'master'. 08/23/2026 08:32:11,spid52,Неизвестно,Configuration option 'clr enabled' changed from 1 to 1. Run the RECONFIGURE statement to install.
08/23/2026 08:32:10,spid52,Неизвестно,Configuration option 'allow updates' changed from 0 to 0. Run the RECONFIGURE statement to install. 08/23/2026 08:32:10,spid52,Неизвестно,Configuration option 'xp_cmdshell' changed from 1 to 1. Run the RECONFIGURE statement to install. 08/23/2026 08:32:09,spid52,Неизвестно,Configuration option 'show advanced options' changed from 1 to 1. Run the RECONFIGURE statement to install.
Что было произведено злоумышленником:
-
Получен доступ к СУБД MSSQL (через SQL-инъекцию в устаревшем PHP-коде).
-
Включены опасные опции:
show advanced options,xp_cmdshell,allow updates,clr enabled, а также установленTRUSTWORTHY ONдля базыmaster. -
Загружены вредоносные CLR-сборки (
godandprint,testcopysql) для выполнения произвольного кода в обход ограничений. -
Выполнена команда
ALTER LOGINдля смены пароляsa, что заблокировало доступ легитимному администратору. -
Зафиксированы попытки входа с внешних IP-адресов (80.69.55.177, 101.43.83.89).
Что повлекло:
-
Полный захват сервера БД и веб-сервера.
-
Кража, модификация или уничтожение данных библиотеки (читатели, выдачи, каталог).
-
Внедрение шифровальщиков и другого вредоносного ПО.
-
Использование сервера для дальнейших атак на другие узлы сети.
-
Нарушение работы АИБС Absotheque, утечка персональных данных, репутационные и юридические риски.
Что происходило:
Атакующие массово сканируют интернет в поисках серверов с устаревшими версиями PHP (7.4 и ниже) и доступным MSSQL. Через уязвимости в PHP-приложении (десериализация, SQL-инъекции, выполнение кода) они получают начальный доступ, затем через SQL-инъекции или скомпрометированные учётные данные проникают в СУБД. Включение xp_cmdshell и CLR позволяет выполнять команды операционной системы и загружать полезную нагрузку. Смена пароля sa — это попытка закрепиться и отключить администраторов.
Срочные рекомендации:
-
Немедленно перейдите на PHP 8.2. Старые ядра PHP (особенно 7.x и ниже) не поддерживаются, не получают обновлений безопасности и содержат критические уязвимости. PHP 8.2 — актуальная, поддерживаемая версия с исправлениями безопасности и улучшенной производительностью.
-
Обновите АИБС Absotheque до последней версии, совместимой с PHP 8.2.
-
Проведите аудит безопасности MSSQL:
-
Отключите
xp_cmdshell,clr enabled,TRUSTWORTHY,allow updates. -
Ограничьте доступ к учётной записи
sa, используйте сложные пароли и отдельные учётные записи для приложений. -
Настройте брандмауэр: не открывайте порт MSSQL (1433) в интернет.
-
-
Регулярно обновляйте все компоненты и анализируйте журналы событий.
Не откладывайте! Устаревшее ПО — это открытая дверь для злоумышленников. Использование современных инструментов проверки уязвимостей с помощью ИИ помогают злоумышленникам выявить "дыры" в безопасности. Переход на PHP 8.2 — не просто рекомендация, а необходимость для безопасности ваших данных и стабильной работы АИБС Absotheque.
Свяжитесь с нами уже сегодня, чтобы запланировать переход на PHP 8.2.





