Η Google ανακοίνωσε ότι διέλυσε ομάδα χάκερ που συνδέεται με την Κίνα και η οποία είχε παραβιάσει τουλάχιστον 53 οργανισμούς σε 42 χώρες. Η ομάδα, που παρακολουθείται με τις ονομασίες UNC2814 και “Gallium”, δραστηριοποιείται σχεδόν μία δεκαετία, με βασικούς στόχους κυβερνητικούς φορείς και εταιρείες τηλεπικοινωνιών.

Τα ευρήματα της έρευνας κοινοποιήθηκαν αποκλειστικά στο Reuters, αποκαλύπτοντας το εύρος μιας εκστρατείας που, σύμφωνα με την Google, λειτουργούσε ως παγκόσμιος μηχανισμός κυβερνοκατασκοπείας.
Μια «τεράστια επιχείρηση επιτήρησης» με παγκόσμια εμβέλεια
Ο John Hultquist, επικεφαλής αναλυτής της Google Threat Intelligence Group, περιέγραψε τη δραστηριότητα ως «μια τεράστια επιχείρηση επιτήρησης» που αξιοποιούνταν για την κατασκοπεία οργανισμών και ατόμων διεθνώς. Η ομάδα φέρεται να εκμεταλλευόταν υποδομές cloud και νόμιμες ψηφιακές υπηρεσίες, προκειμένου να ενσωματώνεται στο κανονικό network traffic και να αποφεύγει τον εντοπισμό.
Δείτε επίσης: SURXRAT: Η επέκταση ενός Trojan με βάση LLM στο Android Malware
Στο πλαίσιο της επιχείρησης, η Google, σε συνεργασία με εταίρους, τερμάτισε έργα στο Google Cloud που ελέγχονταν από τους δράστες, απενεργοποίησε σχετική διαδικτυακή υποδομή και μπλόκαρε λογαριασμούς που χρησιμοποιούνταν για πρόσβαση σε Google Sheets. Μέσω αυτών των λογαριασμών, η ομάδα φέρεται να οργάνωνε επιχειρήσεις στόχευσης και κλοπής δεδομένων, εκμεταλλευόμενη την αξιοπιστία της πλατφόρμας για να “καμουφλάρει” τη δραστηριότητά της.
Η εταιρεία διευκρίνισε ότι δεν υπήρξε παραβίαση προϊόντων της, καθώς η κατάχρηση αφορούσε νόμιμες λειτουργίες που χρησιμοποιήθηκαν κακόβουλα.
Google: Επιβεβαιωμένες παραβιάσεις σε δεκάδες χώρες
Ο Charlie Snyder, ανώτερος διευθυντής της ίδιας ομάδας πληροφοριών απειλών, δήλωσε ότι έχει επιβεβαιωθεί πρόσβαση σε 53 οντότητες σε 42 χώρες, ενώ υπάρχουν ενδείξεις για πιθανή δραστηριότητα σε τουλάχιστον 22 ακόμη χώρες (πριν από τη διακοπή της επιχείρησης).

Αν και η Google δεν αποκάλυψε τα ονόματα των οργανισμών που επηρεάστηκαν, ανέφερε ότι σε μία περίπτωση εγκαταστάθηκε backdoor με την ονομασία “GRIDTIDE”. Το κακόβουλο εργαλείο είχε αναπτυχθεί σε σύστημα που περιείχε ιδιαίτερα ευαίσθητα προσωπικά δεδομένα, όπως πλήρη ονόματα, αριθμούς τηλεφώνου, ημερομηνίες και τόπους γέννησης, στοιχεία ταυτότητας ψηφοφόρων και εθνικούς αριθμούς ταυτοποίησης.
Η φύση των δεδομένων αυτών υποδηλώνει στοχευμένη συλλογή πληροφοριών με πιθανές γεωπολιτικές προεκτάσεις.
Δείτε επίσης: Microsoft: Hackers στοχεύουν προγραμματιστές με κακόβουλα Next.js repositories
Τηλεπικοινωνίες στο επίκεντρο της κατασκοπείας
Σύμφωνα με την Google, η στόχευση ευθυγραμμίζεται με πρακτικές παρακολούθησης επιλεγμένων στόχων μέσω τηλεπικοινωνιακών υποδομών. Παρόμοιες καμπάνιες στο παρελθόν έχουν αξιοποιηθεί για την κλοπή αρχείων δεδομένων κλήσεων, την παρακολούθηση SMS και ακόμη και την εκμετάλλευση νόμιμων δυνατοτήτων lawful intercept παρόχων για την παρακολούθηση συγκεκριμένων προσώπων.
Οι τηλεπικοινωνιακοί οργανισμοί αποτελούν διαχρονικά ελκυστικό στόχο, καθώς λειτουργούν ως “κόμβοι” ευαίσθητων μεταδεδομένων και επικοινωνιών. Η πρόσβαση σε τέτοια συστήματα προσφέρει σημαντικό πλεονέκτημα σε επιχειρήσεις κρατικής ή βιομηχανικής κατασκοπείας.
Η απάντηση της Κίνας και η διαφοροποίηση από τη “Salt Typhoon”
Εκπρόσωπος της κινεζικής πρεσβείας δήλωσε ότι η κυβερνοασφάλεια αποτελεί κοινή πρόκληση για όλες τις χώρες και πρέπει να αντιμετωπίζεται μέσω διαλόγου και συνεργασίας. Τόνισε επίσης ότι η Κίνα αντιτίθεται στις κυβερνοεπιθέσεις και απορρίπτει κατηγορίες που, όπως υποστήριξε, χρησιμοποιούνται για δυσφήμιση της χώρας.
Η Google διευκρίνισε ότι η συγκεκριμένη δραστηριότητα διαφέρει από την ξεχωριστή, υψηλού προφίλ εκστρατεία που καταγράφεται ως Salt Typhoon. Η τελευταία έχει συνδεθεί με κινεζικούς φορείς και φέρεται να στόχευσε εκατοντάδες αμερικανικούς οργανισμούς και πολιτικά πρόσωπα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η αυξανόμενη σημασία της απειλής APT
Η υπόθεση UNC2814 / Gallium αναδεικνύει τη διαρκή πρόκληση που θέτουν οι ομάδες Advanced Persistent Threat (APT). Με συνδυασμό τεχνικής κατάρτισης, υπομονής και εκμετάλλευσης νόμιμων υπηρεσιών cloud, τέτοιες ομάδες επιτυγχάνουν μακροχρόνια παραμονή σε δίκτυα χωρίς να γίνονται αντιληπτές.
Δείτε επίσης: Η ρωσική UAC-0050 στοχεύει ευρωπαϊκό χρηματοπιστωτικό ίδρυμα
Για επιχειρήσεις και κυβερνήσεις, η υπόθεση αποτελεί υπενθύμιση ότι η άμυνα δεν περιορίζεται στην εγκατάσταση patches, αλλά απαιτεί συνεχή παρακολούθηση, έλεγχο πρόσβασης και ανάλυση ανωμαλιών στη συμπεριφορά χρηστών και συστημάτων. Σε ένα περιβάλλον όπου οι γεωπολιτικές εντάσεις μεταφέρονται όλο και περισσότερο στον κυβερνοχώρο, η ανθεκτικότητα των ψηφιακών υποδομών καθίσταται στρατηγική προτεραιότητα.
Πηγή: www.reuters.com
