Μια ομάδα χάκερ που υποστηρίζεται από το κινεζικό κράτος, γνωστή ως RedNovember, διεξήγαγε μια παγκόσμια εκστρατεία κατασκοπείας στοχεύοντας κρίσιμες υποδομές μεταξύ Ιουνίου 2024 και Ιουλίου 2025, παραβιάζοντας αμυντικούς εργολάβους, κυβερνητικές υπηρεσίες και μεγάλες εταιρείες, ενώ εκμεταλλεύτηκε ευπάθειες πιο γρήγορα από ό,τι οι οργανισμοί μπορούσαν να εφαρμόσουν ενημερώσεις ασφαλείας.
Δείτε επίσης: BRICKSTORM: Κινέζοι hackers είχαν πρόσβαση για ένα χρόνο σε αμερικανικές εταιρείες

Οι επιθέσεις περιλάμβαναν παραβιάσεις τουλάχιστον δύο αμερικανικών αμυντικών εργολάβων και περισσότερων από 30 κυβερνητικών υπηρεσιών του Παναμά, ως μέρος μιας συστηματικής στόχευσης στις ΗΠΑ, την Ευρώπη, την Ασία και τη Νότια Αμερική, σύμφωνα με την εταιρεία κυβερνοασφάλειας Recorded Future.
Η ομάδα απειλής χρησιμοποίησε το backdoor Pantegana βασισμένο σε Go, το Cobalt Strike και το SparkRAT για να διατηρήσει επίμονη πρόσβαση στο δίκτυο μετά την εκμετάλλευση αδυναμιών σε συσκευές επιχειρήσεων, ανέφεραν οι ερευνητές στην αναφορά. Η Insikt Group της Recorded Future είχε προηγουμένως παρακολουθήσει τη δραστηριότητα υπό την ονομασία TAG-100 πριν την αποδώσει σε επιχειρήσεις που υποστηρίζονται από το κινεζικό κράτος.
Η Microsoft επίσης παρακολουθεί επικαλυπτόμενη δραστηριότητα από αυτή την ομάδα ως Storm-2077. Η RedNovember συστηματικά στόχευσε συσκευές που βρίσκονται στο διαδίκτυο και αποτελούν τη ραχοκοκαλιά της ασφάλειας δικτύου επιχειρήσεων, παραβιάζοντας με επιτυχία συσκευές VPN της SonicWall, συσκευές Ivanti Connect Secure, Cisco Adaptive Security Appliances, συστήματα F5 BIG-IP, προϊόντα Sophos SSL VPN και firewalls Fortinet FortiGate, βρήκαν οι ερευνητές.
Δείτε ακόμα: Η Salt Typhoon επιτίθεται σε υποδομές τηλεπικοινωνιών

Οι χάκερ εκμεταλλεύτηκαν τόσο πρόσφατα αποκαλυφθείσες ευπάθειες όσο και παλαιότερες αδυναμίες που οι οργανισμοί δεν είχαν διορθώσει. Η RedNovember παραβίασε δύο αμερικανικούς αμυντικούς εργολάβους τον Απρίλιο του 2025 χρησιμοποιώντας τις ευπάθειες CVE-2023-46805 και CVE-2024-21887 σε συσκευές Ivanti – αδυναμίες για τις οποίες υπήρχαν ενημερώσεις από τον Ιανουάριο του 2024, λέει η αναφορά.
Ένας ευρωπαϊκός κατασκευαστής κινητήρων που παράγει εξαρτήματα αεροδιαστημικής παραβιάστηκε μέσω της συσκευής VPN της SonicWall, ενώ πολλαπλά δικηγορικά γραφεία έπεσαν θύματα μέσω παραβιασμένων συσκευών δικτύου, τεκμηρίωσαν οι ερευνητές. Η RedNovember επέδειξε την ικανότητα να εκμεταλλεύεται πρόσφατα αποκαλυφθείσες ευπάθειες πιο γρήγορα από ό,τι οι περισσότερες οργανώσεις μπορούσαν να εφαρμόσουν ενημερώσεις, βρήκαν οι ερευνητές.
Αντί να αναπτύξει κακόβουλο λογισμικό κατά παραγγελία, η RedNovember βασίστηκε σε μεγάλο βαθμό σε δημόσια διαθέσιμα εργαλεία, συμπεριλαμβανομένου του backdoor Pantegana, του πλαισίου δοκιμών διείσδυσης Cobalt Strike και του εργαλείου απομακρυσμένης πρόσβασης SparkRAT, όλα γραμμένα στη γλώσσα προγραμματισμού Go, βρήκαν οι ερευνητές. Οι χάκερ χρησιμοποίησαν παραλλαγές του εργαλείου LESLIELOADER για να αναπτύξουν το SparkRAT σε παραβιασμένα συστήματα, με δείγματα να ανιχνεύονται για πρώτη φορά τον Μάρτιο του 2024, σύμφωνα με την ανάλυση. Η RedNovember επίσης εκμεταλλεύτηκε νόμιμες υπηρεσίες, συμπεριλαμβανομένων εργαλείων σάρωσης ευπαθειών όπως το Burp Suite της PortSwigger και υπηρεσίες VPN, συμπεριλαμβανομένων των ExpressVPN και Warp της Cloudflare, για να διαχειριστεί την υποδομή της.
Δείτε επίσης: Η TA415 χρησιμοποιεί Google Sheets & Calendar για επικοινωνίες C2

Η ομάδα στόχευσε έντονα οργανισμούς στις ΗΠΑ, την Ταϊβάν και τη Νότια Κορέα, ενώ επίσης διεξήγαγε επιτήρηση κυβερνητικών υπηρεσιών στον Παναμά και στόχευσε οντότητες στην Ευρώπη, την Αφρική, την Κεντρική Ασία και τη Νοτιοανατολική Ασία, λέει η αναφορά. Οι χάκερ διατήρησαν επίμονη πρόσβαση σε παραβιασμένα δίκτυα για μήνες, με ορισμένες παραβιάσεις να διαρκούν από τον Ιούλιο του 2024 έως τον Μάρτιο του 2025, σύμφωνα με την έρευνα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
