Κινέζοι hackers θεωρούνται ύποπτοι για μια επίθεση σε μεγάλο αμερικανικό οργανισμό, που έλαβε χώρα νωρίτερα αυτό το έτος και κράτησε τέσσερις μήνες.

Σύμφωνα με την Symantec, τα πρώτα στοιχεία της κακόβουλης δραστηριότητας εντοπίστηκαν στις 11 Απριλίου 2024 και η επίθεση φαίνεται να συνεχίστηκε μέχρι τον Αύγουστο. Ωστόσο, η εταιρεία δεν αποκλείει το ενδεχόμενο η εισβολή να έχει συμβεί νωρίτερα.
“Οι εισβολείς εξαπλώθηκαν στο δίκτυο του οργανισμού, θέτοντας σε κίνδυνο πολλούς υπολογιστές“, ανέφερε η ομάδα Symantec Threat Hunter σε μια νέα έκθεση.
Δείτε επίσης: Κινέζοι hackers στοχεύουν Θιβετιανές οργανώσεις με Malware
Όπως παρατήρησαν οι ερευνητές, ανάμεσα στους στόχους βρίσκονταν διακομιστές Exchange, γεγονός που υποδηλώνει ότι οι εισβολείς συγκέντρωναν πληροφορίες συλλέγοντας emails. Επιπλέον, χρησιμοποιήθηκαν εργαλεία εξαγωγής δεδομένων, που προφανώς στόχευαν στην κλοπή πολύτιμων δεδομένων του οργανισμού.
Δεν αποκαλύφθηκε το όνομα του αμερικανικού οργανισμού που παραβιάστηκε από τους Κινέζους hackers, αλλά οι ερευνητές είπαν ότι έχει σημαντική παρουσία και στην Κίνα.
Η Symantec θεωρεί ότι οι επιτιθέμενοι είναι Κινέζοι hackers λόγω κάποιων τακτικών επίθεσης και κάποιων artifacts που έχουν, προηγουμένως, συνδεθεί με μια κινεζική κρατική επιχείρηση, με την κωδική ονομασία Crimson Palace.
Δείτε επίσης: Οι Κινέζοι hackers Volt Typhoon “ανακατασκευάζουν” το KV-Botnet
Επιπλέον ο οργανισμός-θύμα είχε στοχοποιηθεί και το 2023 από έναν εισβολέα που συνδεόταν με την κινεζική hacking ομάδα Daggerfly (γνωστή και ως Bronze Highland, Evasive Panda και StormBamboo).
Σύμφωνα με τους ερευνητές, στην πιο πρόσφατη επίθεση, οι hackers χρησιμοποίησαν την τεχνική DLL side-loading (για την εκτέλεση κακόβουλων payloads) και εργαλεία ανοιχτού κώδικα όπως το FileZilla, το Impacket και το PSCP. Επίσης, εντοπίστηκαν προγράμματα live off-the-land (LotL) όπως τα Windows Management Instrumentation (WMI), PsExec και PowerShell.
Ο ακριβής μηχανισμός που χρησιμοποιήθηκε για την αρχική πρόσβαση και την παραβίαση του δικτύου παραμένει άγνωστος. Σύμφωνα με τη Symantec, το μηχάνημα, στο οποίο εντοπίστηκαν οι πρώτοι δείκτες παραβίασης, περιελάμβανε μια εντολή που εκτελούνταν μέσω WMI από άλλο σύστημα στο δίκτυο.
“Το γεγονός ότι η εντολή προήλθε από άλλο μηχάνημα στο δίκτυο υποδηλώνει ότι οι εισβολείς είχαν ήδη παραβιάσει τουλάχιστον ένα άλλο μηχάνημα στο δίκτυο του οργανισμού και ότι η εισβολή μπορεί να είχε ξεκινήσει πριν από τις 11 Απριλίου“, είπε η εταιρεία.
Δείτε επίσης: Οι Κινέζοι hackers MirrorFace στοχεύουν Ευρωπαίους διπλωμάτες

Κινέζοι hackers
Οι Κινέζοι hackers θα συνεχίσουν να αποτελούν σημαντική απειλή στον κόσμο του κυβερνοπολέμου. Είναι απαραίτητο για τις κυβερνήσεις και τους οργανισμούς να παραμείνουν σε επαγρύπνηση και να λάβουν τα απαραίτητα μέτρα για την προστασία από πιθανές επιθέσεις. Επιπλέον, οι χώρες πρέπει να συνεργαστούν για την αντιμετώπιση των απειλών στον κυβερνοχώρο και την προώθηση ενός ασφαλούς ψηφιακού τοπίου.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η λήψη κάποιων βασικών μέτρων κυβερνοασφάλειας μπορεί, επίσης, να βοηθήσει στην αποφυγή επιθέσεων. Η δημιουργία ισχυρών κωδικών πρόσβασης, η αποφυγή ύποπτων μηνυμάτων ηλεκτρονικού ταχυδρομείου, η δημιουργία αντιγράφων ασφαλείας, η χρήση antivirus λογισμικών, η ενημέρωση λογισμικών και εφαρμογών και η ενημέρωση σχετικά με τις πιο πρόσφατες απειλές στον κυβερνοχώρο μπορεί να βοηθήσουν πολύ στην προστασία από Κινέζους hackers και άλλους εισβολείς στον κυβερνοχώρο.
Πηγή: thehackernews.com
