ΑρχικήSecurityΚινέζοι hackers χρησιμοποιούσαν συσκευές F5 BIG-IP για κυβερνοκατασκοπεία

Κινέζοι hackers χρησιμοποιούσαν συσκευές F5 BIG-IP για κυβερνοκατασκοπεία

Κινέζοι hackers που ασχολούνται με την κυβερνοκατασκοπεία πιστεύεται ότι βρίσκονται πίσω από μια μακροχρόνια επίθεση εναντίον ενός ανώνυμου οργανισμού στην Ανατολική Ασία. Λέγεται ότι οι επιτιθέμενοι βρίσκονταν για περίπου τρία χρόνια στο δίκτυο της ασιατικής εταιρείας, χρησιμοποιώντας παλαιού τύπου συσκευές F5 BIG-IP και έχοντάς τις ως εσωτερικό internal command-and-control.

Κινέζοι hackers F5 BIG-IP για κυβερνοκατασκοπεία

Η εταιρεία κυβερνοασφάλειας Sygnia παρακολουθεί τη δραστηριότητα με το όνομα Velvet Ant και έχει παρατηρήσει ισχυρές ικανότητες και συχνή αλλαγή τεχνικών για να προσαρμόζεται στις καταστάσεις και να αποφεύγει τον εντοπισμό.

Η Velvet Ant είναι ένας εξελιγμένος και καινοτόμος παράγοντας απειλών“, δήλωσε η ισραηλινή εταιρεία. “Συλλέγουν ευαίσθητες πληροφορίες για μεγάλο χρονικό διάστημα, εστιάζοντας στις πελατειακές και οικονομικές πληροφορίες“.

Δείτε επίσης: Κατασκοπεία: Κινέζοι hackers παραβίασαν 20.000 Fortigate συστήματα

Οι αλυσίδες επίθεσης περιλαμβάνουν τη χρήση του backdoor PlugX (γνωστού και ως Korplug). Πρόκειται για ένα modular RAT που έχει χρησιμοποιηθεί ευρέως για κυβερνοκατασκοπεία και έχει συνδεθεί με κινεζικά συμφέροντα. Το PlugX βασίζεται σε μεγάλο βαθμό σε μια τεχνική που ονομάζεται DLL side-loading για να διεισδύσει σε συσκευές.

Οι ερευνητές παρατήρησαν ότι οι Κινέζοι hackers προσπάθησαν να απενεργοποιήσουν το λογισμικό ασφάλειας, πριν από την εγκατάσταση του PlugX.

Επιπλέον, εντοπίστηκε και μια άλλη παραλλαγή του PlugX που χρησιμοποιούσε έναν εσωτερικό διακομιστή αρχείων για C&C, επιτρέποντας έτσι στο κακόβουλο traffic να συνδυάζεται με τη νόμιμη δραστηριότητα δικτύου.

Αυτό σήμαινε ότι ο παράγοντας απειλής ανέπτυξε δύο εκδόσεις του PlugX εντός του δικτύου“, σημείωσε η εταιρεία. “Η πρώτη έκδοση, που διαμορφώθηκε με έναν εξωτερικό διακομιστή C&C, εγκαταστάθηκε σε τελικά σημεία με άμεση πρόσβαση στο διαδίκτυο, διευκολύνοντας την εξαγωγή ευαίσθητων πληροφοριών. Η δεύτερη έκδοση δεν είχε διαμόρφωση C&C και αναπτύχθηκε αποκλειστικά σε διακομιστές παλαιού τύπου“.

Δείτε επίσης: Κινέζοι hackers συνεργάζονται για κυβερνοκατασκοπεία

Συγκεκριμένα, η δεύτερη παραλλαγή έκανε κατάχρηση μη ενημερωμένων συσκευών F5 BIG-IP, ως κρυφό κανάλι επικοινωνίας με τον εξωτερικό διακομιστή C&C. Στόχος ήταν η έκδοση εντολών μέσω reverse SSH tunnel.

Υπάρχει μόνο ένα πράγμα που απαιτείται για ένα περιστατικό μαζικής εκμετάλλευσης και αυτό είναι μια ευάλωτη υπηρεσία, δηλαδή ένα κομμάτι λογισμικού που είναι προσβάσιμο από το Διαδίκτυο“, δήλωσε η WithSecure σε πρόσφατη ανάλυση.

Συσκευές όπως αυτές συχνά προορίζονται να κάνουν ένα δίκτυο πιο ασφαλές, ωστόσο επανειλημμένα έχουν ανακαλυφθεί ευπάθειες που μπορούν να εκμεταλλευτούν οι εισβολείς για να αποκτήσουν μια τέλεια βάση σε ένα δίκτυο-στόχο“.

Κινέζοι hackers χρησιμοποιούσαν συσκευές F5 BIG-IP για κυβερνοκατασκοπεία

Η ανάλυση των παραβιασμένων συσκευών F5 αποκάλυψε επίσης την παρουσία ενός εργαλείου με το όνομα PMCD, που περιμένει 60 λεπτά για να αναζητήσει εντολές προς εκτέλεση από τον C&C server. Επίσης, βρέθηκαν πρόσθετα προγράμματα για τη λήψη network packets και ένα SOCKS tunneling με το όνομα EarthWorm που έχει χρησιμοποιηθεί από ομάδες όπως οι Gelsemium και Lucky Mouse.

Προς το παρόν, δεν έχει γίνει γνωστό πώς γίνεται η αρχική πρόσβαση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Κινέζοι hackers στρέφονται σε δίκτυα μεσολάβησης ORB

Οι επιθέσεις των Κινέζων hackers μπορεί να προκαλέσουν σημαντικές απώλειες για τους οργανισμούς. Γι’ αυτό το λόγο, πρέπει να λαμβάνονται προληπτικά μέτρα προστασίας. Οι οργανισμοί πρέπει να ενημερώνονται συνεχώς για τις τελευταίες απειλές κυβερνοασφάλειας και τις τεχνικές που χρησιμοποιούν οι επιτιθέμενοι.

Επιπλέον, είναι σημαντικό να υπάρχει ένα ισχυρό σύστημα ασφάλειας πληροφοριών που περιλαμβάνει τακτικά αναθεωρημένες πολιτικές και διαδικασίες ασφάλειας, καθώς και τη χρήση τεχνολογιών προστασίας από επιθέσεις. Η εφαρμογή των πιο πρόσφατων ενημερώσεων σε όλα τα συστήματα και τις εφαρμογές βοηθά στην αντιμετώπιση ευπαθειών, που θα μπορούσαν να εκμεταλλευτούν οι Κινέζοι hackers.

Η εκπαίδευση του προσωπικού είναι εξίσου κρίσιμη. Το προσωπικό πρέπει να είναι ενήμερο για τις τρέχουσες απειλές και τρόπους προστασίας, καθώς και για τη σημασία της προστασίας των πληροφοριών του οργανισμού. Είναι σημαντικό να μπορεί κάποιος να αναγνωρίζει ύποπτα emails και μηνύματα, καθώς η μόλυνση συστημάτων γίνεται συχνά μέσω phishing.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS