ΑρχικήSecuritySilk Typhoon hackers: Αλλαγή τακτικών και επιθέσεις supply chain

Silk Typhoon hackers: Αλλαγή τακτικών και επιθέσεις supply chain

Η Microsoft προειδοποιεί ότι οι Κινέζοι hackers «Silk Typhoon» έχουν αλλάξει τις τακτικές τους και τώρα στοχεύουν εργαλεία απομακρυσμένης διαχείρισης και υπηρεσίες cloud, στα πλαίσια supply chain επιθέσεων. Μέσω αυτών των επιθέσεων, μπορούν στη συνέχεια να επιτεθούν και στους πελάτες των αρχικών στόχων.

Microsoft

Η εταιρεία λέει ότι έχει επιβεβαιώσει παραβιάσεις σε πολλούς κλάδους, όπως οι κυβερνήσεις, οι υπηρεσίες IT, η υγειονομική περίθαλψη, η άμυνα, η εκπαίδευση, οι ΜΚΟ και η ενέργεια.

“Οι hackers Silk Typhoon εκμεταλλεύονται μη ενημερωμένες εφαρμογές που τους επιτρέπουν να αυξάνουν την πρόσβασή τους σε στοχευμένους οργανισμούς και να διεξάγουν περαιτέρω κακόβουλες δραστηριότητες“, αναφέρει η Microsoft.

Δείτε επίσης: Οι Κινέζοι hackers Mustang Panda καταχρώνται το MAVInject.exe

“Μετά από επιτυχή παραβίαση ενός θύματος, η ομάδα Silk Typhoon χρησιμοποιεί τα κλεμμένα κλειδιά και τα διαπιστευτήρια για να διεισδύσει σε δίκτυα πελατών. Εκεί μπορεί να κάνει κατάχρηση μιας ποικιλίας εφαρμογών, συμπεριλαμβανομένων των υπηρεσιών της Microsoft και άλλων, για να επιτύχει τους στόχους κατασκοπείας της”.

IT supply chain επιθέσεις

Οι Κινέζοι hackers Silk Typhoon ασχολούνται κυρίως με την κατασκοπεία και είναι περισσότερο γνωστοί για το χακάρισμα του Γραφείου Ελέγχου Ξένων Περιουσιακών Στοιχείων των ΗΠΑ (OFAC) στις αρχές Δεκεμβρίου 2024 και την κλοπή δεδομένων από την Επιτροπή Ξένων Επενδύσεων (CFIUS).

Ήδη από εκείνη την περίοδο, οι hackers φαίνεται να άλλαξαν τις τακτικές τους, κάνοντας κατάχρηση κλεμμένων API keys και παραβιασμένων credentials για παρόχους IT, υπηρεσίες διαχείρισης ταυτότητας, προνομιακή διαχείριση πρόσβασης και λύσεις RMM. Στη συνέχεια, αυτά χρησιμοποιούνται για πρόσβαση σε δίκτυα και δεδομένα άλλων πελατών.

Η Microsoft λέει ότι οι επιτιθέμενοι σαρώνουν GitHub repositories και άλλους δημόσιους πόρους για να εντοπίσουν κλειδιά ή διαπιστευτήρια ελέγχου ταυτότητας που έχουν διαρρεύσει. Έπειτα, τα χρησιμοποιούν για να παραβιάσουν περιβάλλοντα. Οι Κινέζοι hackers Silk Typhoon πραγματοποιούν, συχνά, και password spray επιθέσεις για να αποκτήσουν πρόσβαση σε έγκυρα διαπιστευτήρια.

Προηγουμένως, οι επιτιθέμενοι χρησιμοποιούσαν και zero-day και n-day ευπάθειες για την απόκτηση της αρχικής πρόσβασης, την εγκατάσταση web shells και το lateral movement μέσω παραβιασμένων VPN και RDP.

Δείτε επίσης: Κινέζοι hackers παραβιάζουν τηλεπικοινωνίες μέσω Cisco routers

Κινέζοι hackers Silk Typhoon supply chain

Η μετάβαση από παραβιάσεις σε επίπεδο οργανισμού σε παραβιάσεις σε επίπεδο MSP επιτρέπει στους εισβολείς να μετακινούνται σε περιβάλλοντα cloud, να κλέβουν Active Directory sync credentials (AADConnect) και να κάνουν κατάχρηση των εφαρμογών OAuth.

Οι Silk Typhoon δεν βασίζονται πλέον σε κακόβουλο λογισμικό και web shells, αλλά εκμεταλλεύονται εφαρμογές cloud για να κλέψουν δεδομένα και να καθαρίσουν αρχεία καταγραφής, αφήνοντας ελάχιστα ίχνη.

Σύμφωνα με τις παρατηρήσεις της Microsoft, οι Κινέζοι hackers Silk Typhoon συνεχίζουν να εκμεταλλεύονται ευπάθειες παράλληλα με τις νέες τακτικές τους.

Πιο πρόσφατα, η ομάδα χρησιμοποίησε μια κρίσιμη ευπάθεια κλιμάκωσης προνομίων στο Ivanti Pulse Connect (CVE-2025-0282), για την παραβίαση των εταιρικών δικτύων. Νωρίτερα, το 2024, εκμεταλλεύτηκε μια ευπάθεια command injection στο Palo Alto Networks GlobalProtect και μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο Citrix NetScaler ADcalerateway και στο NetScaler.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Microsoft λέει ότι οι φορείς απειλών έχουν δημιουργήσει ένα «CovertNetwork» που αποτελείται από παραβιασμένες συσκευές Cyberoam, Zyxel routers και συσκευές QNAP, για την πραγματοποίηση επιθέσεων και την απόκρυψη κακόβουλων δραστηριοτήτων.

Δείτε επίσης: Κινέζοι hackers συνδύασαν το RA World ransomware με εργαλεία κατασκοπείας

Η Microsoft προσφέρει δείκτες παραβίασης και detection rules που αντικατοπτρίζουν τις πιο πρόσφατες τακτικές των Κινέζων hackers Silk Typhoon. Οι υπερασπιστές δικτύων καλούνται να χρησιμοποιήσουν τις διαθέσιμες πληροφορίες για να ανιχνεύουν και να αποκλείουν έγκαιρα τυχόν επιθέσεις.

Οι Κινέζοι hackers αποτελούν σημαντική απειλή για οργανισμούς και κυβερνήσεις σε όλο τον κόσμο με τις εξαιρετικά προσαρμοστικές τεχνικές τους και τη χρήση προηγμένων εργαλείων. Για την προστασία από αυτές τις επιθέσεις, είναι σημαντικό για τους οργανισμούς να ενημερώνουν τακτικά τα συστήματά τους, να εφαρμόζουν ισχυρά μέτρα κυβερνοασφάλειας και να εκπαιδεύουν τους υπαλλήλους σχετικά με τις βέλτιστες πρακτικές ασφαλείας.

Επιπλέον, οι κυβερνήσεις πρέπει να λάβουν μέτρα για την ενίσχυση της άμυνας στον κυβερνοχώρο και να συνεργαστούν με άλλα έθνη για την καταπολέμηση αυτής της αυξανόμενης απειλής. Είναι ζωτικής σημασίας να παραμείνουμε σε επαγρύπνηση για να αποτρέψουμε επιθέσεις των Κινέζων hackers και να προστατεύσουμε τις ευαίσθητες πληροφορίες μας.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS