Компания Avast опубликовала результаты исследования компрометации сервера монгольского удостоверяющего центра MonPass, которая привела к подстановке бэкдора в приложение, предлагаемое для установки клиентам. Анализ показал, что инфраструктура была скомпрометирована через взлом одного из публичных web-серверов MonPass на базе платформы Windows. На указанном сервере были выявлены следы восьми разных взломов, в результате которых было установлено восемь webshell и бэкдоров для удалённого доступа.
В том числе вредоносные изменения были внесены и в официальное клиентское ПО, которое поставлялось с бэкдором с 8 февраля по 3 марта.
История началась с того, что в ответ на жалобу клиента компания Avast убедилась в наличии вредоносных изменений в распространяемом через официальный сайт MonPass инсталляторе. После уведомления о проблеме, сотрудники MonPass предоставили Avast доступ к копии дискового образа взломанного сервера для разбора инцидента.