ΑρχικήSecurityΗ ομάδα TA-ShadowCricket στοχεύει κυβερνητικά & εταιρικά δίκτυα

Η ομάδα TA-ShadowCricket στοχεύει κυβερνητικά & εταιρικά δίκτυα

Μια εκστρατεία κυβερνοκατασκοπείας, διάρκειας άνω της δεκαετίας, ήρθε στο φως μέσα από κοινή έρευνα του νοτιοκορεατικού AhnLab και του Εθνικού Κέντρου Κυβερνοασφάλειας (NCSC). Πίσω από την καμπάνια, βρίσκεται μια ομάδα απειλής με το όνομα TA-ShadowCricket (γνωστή και ως Shadow Force), η οποία φέρεται να έχει παραβιάσει τουλάχιστον 2.000 συστήματα σε 72 χώρες. Οι επιθέσεις έχουν ξεκινήσει από το 2012, στοχεύοντας κυρίως κυβερνητικούς οργανισμούς και επιχειρήσεις στην περιοχή Ασίας-Ειρηνικού.

Η ομάδα TA-ShadowCricket στοχεύει κυβερνητικά & εταιρικά δίκτυα

Μοντέλο επίθεσης τριών σταδίων με παλιά και νέα όπλα

Η ομάδα αξιοποιεί ένα πολύπλοκο μοντέλο επίθεσης τριών φάσεων, συνδυάζοντας παραδοσιακά IRC botnets με σύγχρονα SQL-based backdoors, εστιάζοντας στη μακροπρόθεσμη εξαγωγή δεδομένων και όχι σε άμεσα κέρδη μέσω ransomware. Αν και ορισμένες διευθύνσεις IP συνδέονται με την Κίνα, η ενσωμάτωση mining εργαλείων για εξόρυξη κρυπτονομισμάτων περιπλέκει τον προσδιορισμό προέλευσης.

Δείτε επίσης: Careto hackers: Συνδέονται με την ισπανική κυβέρνηση;

Οι hackers έμεναν στο σκοτάδι: Χωρίς ransomware, χωρίς θόρυβο

Η ομάδα TA-ShadowCricket επιλέγει ένα “χαμηλό προφίλ”, αποφεύγοντας το ransomware και την πώληση δεδομένων στο dark web. Αντ’ αυτού επικεντρώνεται στη μακροχρόνια πρόσβαση, τη συλλογή credentials και τη χαρτογράφηση συστημάτων, υποδεικνύοντας είτε κρατική υποστήριξη είτε προετοιμασία για μελλοντικές επιθέσεις μεγάλης κλίμακας. Ακολουθώντας αυτές τις τακτικές, οι hackers κατάφερναν να αποφεύγουν τα βλέμματα για πάνω από 13 χρόνια.

Υποδομή: IRC server στην Κορέα, IP στην Κίνα

Κεντρικό στοιχείο των επιχειρήσεων είναι ένας IRC server με έδρα τη Νότια Κορέα, ο οποίος λειτουργεί ως command-and-control (C2) κόμβος. Από τις 2.036 παραβιασμένες IP, 895 βρίσκονται στην Κίνα, 457 στη Νότια Κορέα και 98 στην Ινδία — κατανομή που αντανακλά τις γεωπολιτικές εντάσεις της περιοχής.

Η αρχική πρόσβαση επιτυγχάνεται κυρίως μέσω ευάλωτων RDP σημείων, με ενδείξεις πλευρικής κίνησης από IPs που καταχωρούνται στο Πεκίνο και το Guangzhou. Επίσης, σύμφωνα με τους ερευνητές, η IRC υποδομή επιτρέπει διαχωρισμένα κανάλια επικοινωνίας, για ξεχωριστές λειτουργίες όπως credential harvesting, mining και lateral movement.

Δείτε επίσης: Κινέζοι hackers χρησιμοποιούν ευπάθεια του Trimble Cityworks

Παρά τη φυσική τοποθεσία του διακομιστή στη Νότια Κορέα, η ανάλυση κυκλοφορίας έδειξε ότι το 68% των διαχειριστικών συνδέσεων προέρχονται από κινεζικά ASN, συμπεριλαμβανομένων των China Unicom και China Telecom.

TA-ShadowCricket: Τεχνικό προφίλ

Όπως είπαμε και παραπάνω, το επιχειρησιακό μοντέλο των επιθέσεων ακολουθεί μια αλληλουχία τριών σταδίων: reconnaissance, απομακρυσμένος έλεγχος και persistence.

  • Στο στάδιο reconnaissance, χρησιμοποιούνται εργαλεία όπως το Upm και το SqlShell για χαρτογράφηση του Active Directory. Αυτά τα εργαλεία επιτρέπουν τη δημιουργία custom αλυσίδων εκμετάλλευσης προσαρμοσμένων στα τοπικά τρωτά σημεία του συστήματος.
  • Στην επόμενη φάση (απομακρυσμένος έλεγχος), οι επιτιθέμενοι αξιοποιούν τα backdoors Maggie και Sqldoor. Η ενσωμάτωση του Maggie με τον Microsoft SQL Server του επιτρέπει να παρακάμπτει τα παραδοσιακά εργαλεία παρακολούθησης δικτύου συνδυάζοντας κακόβουλη κίνηση με νόμιμες database operations. Το Sqldoor διατηρεί persistence μέσω της εγγραφής της υπηρεσίας των Windows και του περιοδικού beaconing στο IRC C2.
  • Στο τελικό στάδιο, persistence, εργαλεία όπως το CredentialStealer και το Pemodifier διασφαλίζουν τη μακροχρόνια παρουσία στο σύστημα, εισάγοντας κακόβουλα DLL σε κρίσιμα binaries. Παράλληλα, μονάδες εξόρυξης κρυπτονομισμάτων λειτουργούν σιωπηλά, δημιουργώντας παράλληλη ροή εσόδων.

Ενώ τα λειτουργικά πρότυπα της ομάδας TA-ShadowCricket υποδηλώνουν ανάμειξη έθνους-κράτους, υπάρχουν πράγματα που περιπλέκουν την απόδοση.

Δείτε επίσης: Οι hackers UNC5221 χρησιμοποιούν ευπάθειες του Ivanti EPMM

TA-ShadowCricket: Tips προστασίας

1. Θωράκιση απομακρυσμένης πρόσβασης (RDP/VPN)

  • Απενεργοποιήστε RDP αν δεν είναι απολύτως απαραίτητο.
  • Χρησιμοποιείτε VPN.
  • Περιορίστε την πρόσβαση μέσω firewall (π.χ. whitelist IPs).

2. Zero Trust αρχιτεκτονική

  • Κανένας χρήστης ή σύστημα δεν θεωρείται a priori έμπιστο.
  • Εφαρμόστε least privilege access: πρόσβαση μόνο στα απολύτως απαραίτητα.
TA-ShadowCricket hackers
Η ομάδα TA-ShadowCricket στοχεύει κυβερνητικά & εταιρικά δίκτυα

3. Τακτικά patches και ενημερώσεις

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

  • Εφαρμόστε άμεσα security updates σε Windows, SQL Server, IIS κ.λπ.
  • Χρησιμοποιήστε εργαλείο asset management για να εντοπίζετε ξεπερασμένα συστήματα.

4. Συνεχής παρακολούθηση και ανάλυση συμπεριφοράς

  • Χρησιμοποιήστε EDR/XDR λύσεις που εντοπίζουν ανωμαλίες σε πραγματικό χρόνο.
  • Παρακολουθήστε για παράξενη δραστηριότητα SQL, IRC, RDP, ειδικά εκτός ωραρίου.

5. Προστασία credentials & κρυπτογράφηση

  • Εφαρμόστε MFA παντού (ειδικά σε διαχειριστικούς λογαριασμούς).
  • Κρυπτογραφήστε passwords και ευαίσθητα αρχεία με strong algorithms (AES-256).
  • Χρησιμοποιήστε password vaults με monitoring σε περίπτωση διαρροής.

6. Red Teaming & ασκήσεις διείσδυσης

  • Προσλάβετε εξειδικευμένες ομάδες για προσομοίωση επιθέσεων APT.
  • Εκπαιδεύστε το προσωπικό σας με phishing simulations και awareness training.

7. Segmentation και έλεγχος lateral movement

  • Χωρίστε το δίκτυό σας σε λογικά τμήματα (π.χ. dev, admin, finance).
  • Εφαρμόστε micro-segmentation σε κρίσιμα δεδομένα και services.

8. Καταγραφή και διατήρηση logs (SIEM)

  • Καταγράψτε όλα τα συμβάντα στο SIEM για ανάλυση επιθέσεων και forensic.
  • Φυλάσσετε logs τουλάχιστον για 6–12 μήνες, ειδικά για C2 traffic, SQL queries κ.ά.

9. Καραντίνα και έλεγχος συστημάτων mining

  • Εντοπίστε υπερβολική χρήση GPU/CPU που μπορεί να υποκρύπτει mining.
  • Θέστε ύποπτα endpoints σε isolation/quarantine.

10. Plan B: Σχέδιο αντιμετώπισης περιστατικού (IR plan)

Πηγή: gbhackers.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS