Admin
Администратор
Злоумышленники всё чаще используют HTTP-куки в качестве канала управления для PHP-веб-шеллов на Linux-серверах, чтобы добиться удалённого выполнения кода. Вместо использования параметров URL или тела запроса, эти веб-шеллы активируются только при наличии определённых значений куки, что делает их более скрытными. Microsoft отмечает, что такой подход позволяет вредоносному коду оставаться неактивным во время обычной работы приложения и активироваться только при получении специфических куки. Злоумышленники также используют cron-задачи для обеспечения постоянного доступа, даже если веб-шелл был удалён. Для противодействия угрозе рекомендуется усилить аутентификацию, мониторить активность и ограничить выполнение интерпретаторов командной строки.