ΑρχικήSecurityΗ ομάδα απειλής 'Ink Dragon' στοχεύει διακομιστές IIS

Η ομάδα απειλής ‘Ink Dragon’ στοχεύει διακομιστές IIS

Μια ομάδα απειλής που συνδέεται με την Κίνα, γνωστή ως ‘Ink Dragon‘, στοχεύει κοινές αδυναμίες στους διακομιστές Internet Information Services (IIS) για να δημιουργήσει ένα παγκόσμιο δίκτυο κατασκοπείας που είναι δύσκολο να εντοπιστεί ή να διακοπεί, όπως ανέφερε η εταιρεία ασφάλειας Check Point. Επίσης γνωστή με τα ψευδώνυμα ‘Earth Alux‘ (Trend Micro) και ‘REF7707‘ (Elastic Security Labs), οι δραστηριότητες της ομάδας χρονολογούνται από τις αρχές του 2023, όταν στόχευσε κυβερνήσεις στη Νοτιοανατολική Ασία και τη Νότια Αμερική.

Δείτε επίσης: Κινέζοι hackers εκμεταλλεύονται την ευπάθεια React2Shell

Ink Dragon

Έκτοτε, η δραστηριότητά της έχει επεκταθεί για να στοχεύσει ευρωπαϊκές χώρες. Η Ink Dragon μπορεί να φαίνεται παρόμοια στη μέθοδο λειτουργίας της με άλλες κινεζικές ομάδες απειλής που εμπλέκονται σε επιτήρηση κρατικών επιπέδων, όπως η UNC6384, οι εκστρατείες της οποίας στόχευαν Ευρωπαίους διπλωμάτες.

Ωστόσο, κατά τη διάρκεια πρόσφατης έρευνας στο γραφείο μιας ευρωπαϊκής κυβέρνησης, η Check Point ανέφερε ότι ανακάλυψε πως η ομάδα έχει πλέον στραφεί προς αυτό που αποκαλεί ‘ένα ασυνήθιστα εξελιγμένο σχέδιο’ με μακροπρόθεσμους στόχους. Κλειδί σε αυτό είναι το IIS, η παλαιά πλατφόρμα διακομιστών ιστού της Microsoft, η οποία εξακολουθεί να υπάρχει σε πολλά δίκτυα, ειδικά στον δημόσιο τομέα. Αυτή η πλατφόρμα έχει δύο ελκυστικά χαρακτηριστικά: είναι ευρέως διαδεδομένη και συχνά κακώς διαμορφωμένη και ανασφαλής.

Η εκστρατεία ξεκινά όταν οι επιτιθέμενοι παραβιάζουν έναν διακομιστή IIS, αποκτούν πρόσβαση στο εσωτερικό δίκτυο όπου συλλέγουν τοπικά διαπιστευτήρια, μελετούν τις συνεδρίες διαχειριστών, χρησιμοποιώντας αυτά και το Microsoft Remote Desktop για να μετακινηθούν πλευρικά χωρίς να προσελκύσουν προσοχή. Σε αυτό το σημείο, η ομάδα εγκαθιστά μια προσαρμοσμένη μονάδα IIS που μετατρέπει τον διακομιστή σε έναν αόρατο ‘ήσυχο’ αναμεταδότη μέσα στην ευρύτερη παγκόσμια υποδομή της ομάδας.

‘Αυτοί οι διακομιστές προωθούν εντολές και δεδομένα μεταξύ διαφορετικών θυμάτων, δημιουργώντας ένα δίκτυο επικοινωνίας που κρύβει την πραγματική προέλευση της επιθετικής κίνησης‘, εξηγούν οι ερευνητές της Check Point.

Δείτε ακόμα: Η CISA αναφέρει Κινέζους χάκερ που χρησιμοποιούν το BRICKSTORM

Η ομάδα απειλής 'Ink Dragon' στοχεύει διακομιστές IIS

Η επίθεση έχει δύο στόχους: να παραβιάσει κυβερνητικούς διακομιστές και να λεηλατήσει τα δίκτυά τους για πληροφορίες, ενώ δεύτερον, να τους δανειστεί για να αναμεταδώσει επιθετική κίνηση προς και από άλλους παραβιασμένους διακομιστές με τρόπο που καθιστά την ανίχνευση της εντολής και ελέγχου (C2) της ομάδας πολύ πιο δύσκολη.

Αυτή η τακτική αποφεύγει έξυπνα το πρόβλημα της εξάρτησης από συμβατική υποδομή C2 που είναι ευάλωτη σε κατάρρευση και διακοπή. Αντίθετα, οι παραβιασμένοι και αξιόπιστοι κυβερνητικοί διακομιστές γίνονται η υποδομή. ‘Σε όλα τα περιστατικά, η ίδια ιστορία επαναλαμβάνεται. Ένα μικρό πρόβλημα που αντιμετωπίζει ο ιστός γίνεται το πρώτο βήμα. Μια σειρά από ήσυχες στροφές οδηγούν σε έλεγχο επιπέδου τομέα.

Το περιβάλλον στη συνέχεια επαναχρησιμοποιείται ως μέρος ενός μεγαλύτερου δικτύου που τροφοδοτεί επιχειρήσεις κατά επιπλέον στόχων’, δήλωσε η Check Point. Όσον αφορά την κίνηση, η ομάδα κρύβει την επικοινωνία μέσα σε κανονικά προσχέδια γραμματοκιβωτίων, κάνοντάς την να φαίνεται σαν καθημερινή επικοινωνία.

Συμπτωματικά, η Check Point βρήκε ότι μια δεύτερη κινεζική ομάδα απειλής, η RudePanda, εκμεταλλευόταν ταυτόχρονα αδυναμίες του IIS για να παραβιάσει κυβερνητικούς διακομιστές. Αυτό σήμαινε ότι η RudePanda ‘κατέληξε να λειτουργεί στα ίδια [παραβιασμένα] περιβάλλοντα την ίδια στιγμή‘. Οι ανακαλύψεις υπογραμμίζουν το ζήτημα της κακής διαμόρφωσης του IIS. Πέρα από την αναφορά των δεικτών παραβίασης (IoCs) της ομάδας, η Check Point δεν προσφέρει συγκεκριμένες συμβουλές για το πώς να αντιμετωπιστεί αυτό.

Δείτε επίσης: Οι Κινέζοι hackers APT31 στοχεύουν IT εταιρείες της Ρωσίας

Η ομάδα απειλής 'Ink Dragon' στοχεύει διακομιστές IIS

Παρ’ όλα αυτά, κάποιες ενέργειες προτείνονται: έλεγχος των μονάδων που τρέχουν στο IIS σε σχέση με μια γνωστή καλή βάση, ενεργοποίηση προηγμένης καταγραφής IIS, διαμόρφωση του IIS για να μειωθεί η πιθανότητα κοινών ευπαθειών κατάστασης προβολής και εξέταση της τοποθέτησης των διακομιστών IIS πίσω από ένα τείχος προστασίας εφαρμογών ιστού (WAF).

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS