Ένας απειλητικός παράγοντας, που πιθανώς συνδέεται με την Κίνα, στοχεύει κρίσιμες υποδομές στη Βόρεια Αμερική από το περασμένο έτος τουλάχιστον. Η Cisco Talos, η οποία παρακολουθεί τη δραστηριότητα υπό το όνομα UAT-8837, την αξιολόγησε ως έναν απειλητικό παράγοντα APT και παρατήρησε ομοιότητες με άλλες εκστρατείες που έχουν πραγματοποιηθεί από απειλητικούς παράγοντες της περιοχής. Η ομάδα χρησιμοποιεί, μεταξύ άλλων, μια zero-day ευπάθεια στο Sitecore.

Η εταιρεία κυβερνοασφάλειας σημείωσε ότι ο απειλητικός παράγοντας είναι “κυρίως επιφορτισμένος με την απόκτηση αρχικής πρόσβασης σε οργανισμούς υψηλής αξίας“.
“Μετά την απόκτηση αρχικής πρόσβασης — είτε μέσω επιτυχούς εκμετάλλευσης ευάλωτων διακομιστών είτε μέσω χρήσης παραβιασμένων διαπιστευτηρίων — η UAT-8837 κυρίως αναπτύσσει εργαλεία ανοιχτού κώδικα για να συλλέξει ευαίσθητες πληροφορίες όπως διαπιστευτήρια, ρυθμίσεις ασφαλείας και πληροφορίες domain and Active Directory (AD) για να δημιουργήσει πολλαπλά κανάλια πρόσβασης στα θύματά τους“, πρόσθεσε η εταιρεία.
Δείτε επίσης: Google Fast Pair: Ευπάθειες επιτρέπουν σε επιτιθέμενους να σας παρακολουθούν
Εκμετάλλευση zero-day στο Sitecore
Η UAT-8837 φέρεται να εκμεταλλεύτηκε πρόσφατα μια κρίσιμη ευπάθεια zero-day στο Sitecore (CVE-2025-53690, CVSS score: 9.0) για να αποκτήσει αρχική πρόσβαση, με την εισβολή να μοιράζεται ομοιότητες σε TTP, εργαλεία και υποδομή με μια εκστρατεία που περιγράφηκε από την Mandiant τον Σεπτέμβριο του 2025.
Ενώ δεν είναι σαφές αν οι δύο δραστηριότητες είναι έργο της ίδιας hacking ομάδας, οι ομοιότητες υποδηλώνουν ότι η UAT-8837 μπορεί να έχει πρόσβαση σε zero-day exploits για να πραγματοποιήσει κυβερνοεπιθέσεις.
Τι γίνεται μετά την αρχική πρόσβαση;
Μόλις ο αντίπαλος αποκτήσει πάτημα στα δίκτυα στόχων, διεξάγει προκαταρκτική αναγνώριση, ακολουθούμενη από την απενεργοποίηση του RestrictedAdmin για το Remote Desktop Protocol (RDP). Πρόκειται για μια δυνατότητα ασφαλείας που διασφαλίζει ότι τα διαπιστευτήρια και άλλοι πόροι χρήστη δεν εκτίθενται σε παραβιασμένους απομακρυσμένους κεντρικούς υπολογιστές.
Δείτε επίσης: Modular DS: Κρίσιμη ευπάθεια στο WordPress plugin

Η UAT-8837 φέρεται επίσης να ανοίγει “cmd.exe” για να διεξάγει hands-on keyboard activity στον μολυσμένο κεντρικό υπολογιστή και να κατεβάζει διάφορα αντικείμενα για να επιτρέψει την εκμετάλλευση μετά την παραβίαση. Μερικά από τα αξιοσημείωτα tools είναι:
– GoTokenTheft, για κλοπή access tokens
– EarthWorm, για δημιουργία reverse tunnel σε διακομιστές ελεγχόμενους από τον επιτιθέμενο χρησιμοποιώντας SOCKS
– DWAgent, για διαρκή απομακρυσμένη πρόσβαση και αναγνώριση Active Directory
– SharpHound, για συλλογή πληροφοριών Active Directory
– Impacket, για εκτέλεση εντολών με αυξημένα δικαιώματα
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
– GoExec, ένα εργαλείο, βασισμένο στο Golang, για εκτέλεση εντολών σε άλλους συνδεδεμένα απομακρυσμένα remote endpoints εντός του δικτύου του θύματος
– Rubeus, ένα σύνολο εργαλείων βασισμένο σε C# για αλληλεπίδραση και κατάχρηση του Kerberos
– Certipy, ένα εργαλείο για ανακάλυψη και κατάχρηση του Active Directory
“Η UAT-8837 μπορεί να εκτελέσει μια σειρά εντολών κατά τη διάρκεια της εισβολής για να αποκτήσει ευαίσθητες πληροφορίες, όπως διαπιστευτήρια από οργανισμούς θυμάτων“, δήλωσαν οι ερευνητές Asheer Malhotra, Vitor Ventura και Brandon White.

“Σε έναν οργανισμό θύμα, η UAT-8837 εξήγαγε DLL-based shared libraries που σχετίζονται με τα προϊόντα του θύματος. Αυτές οι βιβλιοθήκες μπορεί να τροποποιηθούν στο μέλλον (από τους επιτιθέμενους). Αυτό δημιουργεί ευκαιρίες για παραβιάσεις στην αλυσίδα εφοδιασμού και reverse engineering για εύρεση ευπαθειών σε αυτά τα προϊόντα“.
Δείτε επίσης: AWS CodeBuild: Λανθασμένη διαμόρφωση έθεσε σε κίνδυνο GitHub repos
Η αποκάλυψη έρχεται μία εβδομάδα μετά την αποκάλυψη ότι μια άλλη κινεζική ομάδα, η UAT-7290, πραγματοποιούσε επιθέσεις εναντίον οντοτήτων στη Νότια Ασία και τη Νοτιοανατολική Ευρώπη, με στόχο την κατασκοπεία.
Τα τελευταία χρόνια, οι ανησυχίες για τους Κινέζους απειλητικούς παράγοντες που στοχεύουν κρίσιμες υποδομές έχουν ωθήσει τις δυτικές κυβερνήσεις να εκδώσουν αρκετές προειδοποιήσεις. Νωρίτερα αυτή την εβδομάδα, οι υπηρεσίες κυβερνοασφάλειας και πληροφοριών από την Αυστραλία, τη Γερμανία, την Ολλανδία, τη Νέα Ζηλανδία, το Ηνωμένο Βασίλειο και τις Η.Π.Α. προειδοποίησαν για τις αυξανόμενες απειλές για τα operational technology (OT) περιβάλλοντα.
