Эксплоит за несколько часов: как работает элитная киберармия Китая

Support81

Модератор
Деятельность шпионов APT40 стала причиной предупреждения ведущих ИБ-агентств.
image



Восемь ведущих агентств по кибербезопасности выпустили совместное предупреждение о деятельности китайской кибершпионской группы APT40, которая способна использовать уязвимости в ПО всего за несколько часов или дней после обнаружения.

APT40 (Bronze Mohawk, Gingham Typhoon, Kryptonite Panda, Leviathan, Red Ladon, TA423) ведет свою деятельность с 2013 года. Основные цели атак находятся в Азиатско-Тихоокеанском регионе. Считается, что группа хакеров базируется в Хайкоу и действует под эгидой Министерства госбезопасности Китая (MSS).

В июле 2021 года Великобритания приписала APT40 к китайскому правительству. Несколько членов группы были обвинены в многолетней кампании по краже коммерческих тайн, интеллектуальной собственности и ценной информации из различных секторов.


Схема тактик, техник и процедур (TTPs) группы APT40

APT40 активно отслеживает новые уязвимости в широко используемом программном обеспечении, таком как Log4j, Atlassian Confluence и Microsoft Exchange. Группа регулярно проводит разведку сетей различных стран, чтобы найти уязвимые устройства и быстро внедрить эксплойты.

Важной особенностью тактики группы является использование веб-шеллов для установления и поддержания доступа к среде жертвы, а также использование австралийских сайтов в качестве C2-сервера. Группа также включает в свою инфраструктуру устаревшие или не обновленные устройства, такие как роутеры для SOHO, чтобы перенаправлять вредоносный трафик и избегать обнаружения. Подобный стиль операции присущ и другим китайским группам, например, Volt Typhoon.

За последние несколько лет APT40 была связана с несколькими волнами атак. В их числе — использование фреймворка ScanBox для разведки и эксплуатация уязвимости в WinRAR ( CVE-2023-38831 , оценка CVSS: 7.8).

По данным Mandiant, деятельность APT40 – часть широкой тенденции Китая в кибершпионаже, нацеленная на повышение скрытности. Хакерские группы всё чаще используют устройства на краю сети (Edge of Network, Edge Computing), ORB-сети ( Operational Relay Box ) и методы LotL ( Living off the Land ), чтобы оставаться незамеченными.

Для уменьшения рисков, связанных с угрозами APT40, организациям рекомендуется:

  • Поддерживать адекватные механизмы ведения журналов;
  • Внедрять многофакторную аутентификацию (MFA);
  • Реализовывать надежную систему управления исправлениями;
  • Заменять устаревшее оборудование;
  • Отключать неиспользуемые сервисы, порты и протоколы;
  • Сегментировать сети для предотвращения доступа к конфиденциальным данным.

Указанные меры помогут организациям защититься от растущей угрозы со стороны APT40 и других подобных хакерских групп, предоставляя больше времени для выявления и нейтрализации потенциальных атак.
Подробнее: https://www.securitylab.ru/news/549960.php
 
Похожие темы
M Делаем .DOC эксплоит! Вирусология 7
G Эксплоит который может написать каждый Полезные статьи 0
А Эксплоит на поднятие прав Полезные статьи 5
I EternalBlue эксплоит АНБ Полезные статьи 4
NickelBlack Эксплоит пак для роутеров. Уязвимости и взлом 4
Admin Интересно Железнодорожная сеть Германии полностью остановилась из-за сбоя в системе связи. Новости в сети 0
Admin Интересно Британский суд одобрил коллективный иск к Apple на $4 млрд из-за iCloud. Новости в сети 0
Admin Интересно Ученые превращают кофейную гущу в биоуголь за 90 секунд. Новости в сети 0
Admin Интересно Известный скептик Майкл Шермер извинился перед Дэвидом Грушем за свои высказывания. Новости в сети 0
Admin Интересно Сенат США предложил штраф в 750 тысяч долларов за незаконные дипфейки. Новости в сети 0
Admin Интересно Телескоп Swift может потерять орбиту из-за повышенного сопротивления атмосферы. Новости в сети 0
Admin Интересно Россияне стали меньше пользоваться интернетом из-за ограничений. Новости в сети 0
Admin Интересно Telegram заблокирован в Индии из-за утечки экзаменационных материалов. Новости в сети 0
Admin Интересно Глава британского регулятора данных ушёл в отставку из-за неподобающего поведения. Новости в сети 0
Admin Интересно Google отказалась платить за критическую уязвимость в облачном сервисе. Новости в сети 0
Admin Интересно Salesforce отключила интеграцию с приложением Klue из-за утечки данных клиентов. Новости в сети 0
Admin Интересно Индийский суд поддержал временный запрет Telegram из-за утечки экзаменационных материалов. Новости в сети 0
Admin Интересно App Store следит за каждым действием пользователя благодаря новой функции. Новости в сети 0
Admin Интересно Платили за безопасность, получили вирус. Разработчики премиум-дополнений WordPress сами разослали вредоносный код клиентам. Новости в сети 0
Admin Интересно Оборонный подрядчик оштрафован на $500 тыс. за ложные данные о кибербезопасности. Новости в сети 0
Admin Интересно Школьник создал вредоносную инфраструктуру за пару евро и взломал автобизнес. Новости в сети 0
Admin Интересно Apple предупредила о возможном повышении цен из-за роста стоимости чипов. Новости в сети 0
Admin Интересно Третья мировая война, культ и ядерная энергетика. О чём говорят за закрытыми дверями богатейшие люди мира. Новости в сети 0
Admin Интересно Commodore представила раскладушку Callback 8020 за 640 долларов. Новости в сети 0
Admin Интересно США ограничили доступ к моделям ИИ Anthropic из-за опасений их использования иностранными военными. Новости в сети 0
Admin Интересно Бунт в прямом эфире. Инженеры Meta сорвали презентацию из-за рутины вокруг ИИ. Новости в сети 0
Admin Интересно Разработчик xAI уволен за попытки сделать Grok безопаснее. Новости в сети 0
Admin Интересно Amazon сообщает об использовании 2,5 миллиардов галлонов воды в своих дата-центрах за прошлый год. Новости в сети 0
Admin Интересно Grok Imagine снова оказался в центре скандала из-за дипфейков. Новости в сети 0
Admin Интересно Польша вводит уголовную ответственность за трансляции насилия с тюремным сроком до 5 лет. Новости в сети 0
Admin Интересно Новая уязвимость позволяет обойти защиту BitLocker за пару минут. Новости в сети 0
Admin Интересно CISA добавила уязвимости Cisco, Chrome и Arista в каталог KEV из-за активной эксплуатации. Новости в сети 0
Admin Интересно Элон Маск и Джефф Безос соревнуются за контроль над Wi-Fi в самолётах. Новости в сети 0
Admin Интересно Магазин будущего уже открыт: робот за прилавком, ноль людей на смене, работает круглосуточно. Новости в сети 0
Admin Интересно Signal критикует Великобританию за «дистопическое» сканирование устройств. Новости в сети 0
Admin Интересно OpenAI подала заявку на IPO в США вслед за Anthropic. Новости в сети 0
Admin Интересно Signal, DuckDuckGo и NordVPN угрожают уходом из Канады из-за законопроекта о слежке. Новости в сети 0
Admin Интересно Открытое ПО сталкивается с новыми вызовами из-за угроз в цепочке поставок. Новости в сети 0
Admin Интересно Meta усиливает юридическую борьбу с израильской компанией NSO из-за атак на WhatsApp. Новости в сети 0
Admin Интересно Впервые за 50 лет: Россия снова строит сверхзвуковой пассажирский самолёт. Новости в сети 0
Admin Интересно Юридическая фирма Weil заплатила вымогателям $20 миллионов за три дня. Новости в сети 0
Admin Интересно Нейросеть нарисовала, человек сел. Первые уголовные приговоры за ИИ-порнографию в России. Новости в сети 0
Admin Интересно Скандал в консалтинге: крупная компания отозвала аналитический отчёт из-за скрытых ИИ-галлюцинаций. Новости в сети 0
Admin Интересно Хакеры пять месяцев следили за почтой топ-менеджера биржи. Новости в сети 0
Admin Интересно Киберпреступники извинились за ошибочную атаку и помогли восстановить системы. Новости в сети 0
Admin Интересно Резкий рост ИИ-атак зафиксирован за год. Новости в сети 0
Admin Интересно Разработчики платят за мусор в запросах к ИИ. Проект Headroom сэкономил им $700 тыс. Новости в сети 0
Admin Интересно Российские айтишники перестали торговаться за зарплаты. Новости в сети 0
Admin Интересно Жительница Батайска потеряла 250 тысяч рублей из-за мошенников, выдававших себя за полицейских. Новости в сети 0
Admin Интересно Microsoft отказалась от преследования исследователей за уязвимости. Новости в сети 0

Название темы