Οι Κινέζοι hackers UNC3886 στοχεύουν routers της Juniper Networks στα πλαίσια μιας καμπάνιας, που έχει σχεδιαστεί για την ανάπτυξη custom backdoors.

Η Mandiant, που παρατήρησε τις επιθέσεις, ανέφερε ότι η συγκεκριμένη ομάδα έχει συνδεθεί, στο παρελθόν, με την εκμετάλλευση ευπαθειών zero-day σε συσκευές Fortinet, Ivanti και VMware. Η UNC3886 τεκμηριώθηκε για πρώτη φορά τον Σεπτέμβριο του 2022 και πιστεύεται ότι είναι “πολύ ικανή” στη στόχευση συσκευών αιχμής και τεχνολογιών virtualization. Βασικός στόχος των Κινέζων hackers είναι η παραβίαση οργανισμών στους τομείς της άμυνας, της τεχνολογίας και των τηλεπικοινωνιών κυρίως στις Ηνωμένες Πολιτείες και την Ασία.
Αυτές οι επιθέσεις συνήθως εκμεταλλεύονται το γεγονός ότι τέτοιες περιμετρικές συσκευές δικτύου δεν διαθέτουν λύσεις παρακολούθησης και ανίχνευσης ασφαλείας.
Δείτε επίσης: Η Lotus Panda στοχεύει κυβερνήσεις με το backdoor Sagerunex
“Η παραβίαση των routers είναι μια πρόσφατη τάση στις τακτικές των hackers με κίνητρα κατασκοπείας, καθώς παρέχει τη δυνατότητα για μακροπρόθεσμη, υψηλού επιπέδου πρόσβαση στην κρίσιμη υποδομή routing, με δυνατότητες για πιο καταστροφικές ενέργειες στο μέλλον“, δήλωσε η Mandiant.
Η πιο πρόσφατη δραστηριότητα, που εντοπίστηκε στα μέσα του 2024, περιλαμβάνει τη χρήση implants που βασίζονται στο TinyShell, ένα C-based backdoor που έχει χρησιμοποιηθεί από διάφορες κινεζικές hacking ομάδες.
Η Mandiant είπε ότι εντόπισε έξι ξεχωριστά TinyShell-based backdoors, τα οποία έχουν διαφορετικές ικανότητες:
- appid: υποστηρίζει μεταφόρτωση/λήψη αρχείων, interactive shell, SOCKS proxy και αλλαγές διαμόρφωσης (π.χ. διακομιστής εντολών και ελέγχου, αριθμός θύρας, διεπαφή δικτύου κ.λπ.)
- to: είναι ίδιο με το appid αλλά με διαφορετικό σύνολο hard-coded C2 servers
- lmpad: ένα βοηθητικό πρόγραμμα και ένα passive backdoor που μπορεί να εκκινήσει ένα εξωτερικό script για να εκτελέσει process injection σε νόμιμες διεργασίες του Junos OS
- irad: ένα passive backdoor που λειτουργεί ως libpcap-based packet sniffer για εξαγωγή εντολών που θα εκτελεστούν στη συσκευή
- jdosd: υλοποιεί ένα UDP backdoor με δυνατότητες μεταφοράς αρχείων και remote shell
- oemd: passive backdoor που επικοινωνεί με τον διακομιστή C2 μέσω TCP και υποστηρίζει τυπικές εντολές TinyShell για αποστολή/λήψη αρχείων και εκτέλεση shell command
Δείτε επίσης: Ιρανοί χάκερ στοχεύουν τον αεροπορικό τομέα των Η.Α.Ε. με το Golang backdoor
Άλλα εργαλεία που αναπτύσσονται από τους Κινέζους hackers UNC3886 είναι τα rootkits Reptile και Medusa, PITHOOK και GHOSTTOWN.
Συνιστάται στους οργανισμούς να αναβαθμίσουν τις συσκευές Juniper στις πιο πρόσφατες εκδόσεις που κυκλοφόρησε η Juniper Networks.

Προστασία από backdoor
Οι οργανισμοί μπορούν να προστατεύσουν τα δίκτυά τους από backdoors, εφαρμόζοντας διάφορες στρατηγικές ασφάλειας. Καταρχάς, είναι σημαντικό να διατηρούν τα συστήματά τους ενημερωμένα. Αυτό σημαίνει ότι θα πρέπει να εγκαθιστούν τακτικά τις τελευταίες ενημερώσεις και διορθώσεις ασφαλείας σε όλα τα λειτουργικά συστήματα και τις εφαρμογές.
Δείτε επίσης: Το DarkMind Backdoor εκμεταλλεύεται δυνατότητες των LLMs
Επιπλέον, οι οργανισμοί πρέπει να χρησιμοποιούν λύσεις ασφάλειας που περιλαμβάνουν την ανίχνευση εισβολών και την προστασία από κακόβουλο λογισμικό. Αυτές οι λύσεις μπορούν να βοηθήσουν στην ανίχνευση και την αποτροπή των επιθέσεων.
Η εκπαίδευση του προσωπικού είναι επίσης κρίσιμη για την αποφυγή του backdoor. Οι εργαζόμενοι πρέπει να γνωρίζουν τους κινδύνους που συνδέονται με την κυβερνοασφάλεια και τις τακτικές που χρησιμοποιούν οι επιτιθέμενοι, όπως το phishing.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τέλος, πρέπει να εφαρμόζεται η αρχή της ελάχιστης πρόσβασης. Αυτό σημαίνει ότι οι χρήστες και οι συσκευές πρέπει να έχουν μόνο τις απαραίτητες άδειες πρόσβασης που χρειάζονται για την εκτέλεση των καθηκόντων τους.
Πηγή: thehackernews.com
