ΑρχικήSecurityHAFNIUM: $10 εκατ. για πληροφορίες για τον Zhang Yu

HAFNIUM: $10 εκατ. για πληροφορίες για τον Zhang Yu

Η HAFNIUM, η κινεζική ομάδα κυβερνοκατασκοπείας που συγκλόνισε τον κόσμο της κυβερνοασφάλειας το 2021, επανέρχεται στο επίκεντρο με μια δραματική εξέλιξη: το Υπουργείο Εξωτερικών των ΗΠΑ προσφέρει αμοιβή έως 10 εκατομμύρια δολάρια για πληροφορίες που θα οδηγήσουν στον εντοπισμό ή τη σύλληψη του Zhang Yu, Κινέζου υπηκόου που κατηγορείται για τη συμμετοχή του στις περίφημες επιθέσεις κατά του Microsoft Exchange Server. Ο Zhang παραμένει φυγάς, ενώ η υπόθεση αναδεικνύει για άλλη μια φορά τον τρόπο με τον οποίο η Κίνα χρησιμοποιεί ιδιωτικές εταιρείες για να αποκρύψει τον ρόλο της σε κυβερνοεπιχειρήσεις.

HAFNIUM κυβερνοεπίθεση Zhang Yu Microsoft Exchange Server ProxyLogon

Το πρόγραμμα Rewards for Justice του Υπουργείου Εξωτερικών των ΗΠΑ, το οποίο από το 1984 έχει καταβάλει πάνω από 250 εκατομμύρια δολάρια σε περισσότερους από 125 ανθρώπους, ανακοίνωσε επίσημα την αμοιβή για τον Zhang. Σύμφωνα με το The Hacker News, ο Zhang αναζητείται για τον υποτιθέμενο ρόλο του σε «κακόβουλες κυβερνοδραστηριότητες κατά κρίσιμων υποδομών των ΗΠΑ».

Μαζί με τον Zhang κατηγορείται και ο Xu Zewei, ο οποίος συνελήφθη στο Μιλάνο τον Ιούλιο 2025 κατόπιν αιτήματος των ΗΠΑ και εκδόθηκε στις Ηνωμένες Πολιτείες τον Απρίλιο 2026. Ο Brett Leatherman, βοηθός διευθυντής του Τμήματος Κυβερνοχώρου του FBI, δήλωσε χαρακτηριστικά ότι ο Xu «είναι ένας από τους πολλούς εργολάβους που χρησιμοποιεί η κινεζική κυβέρνηση για να αποκρύψει τη συμμετοχή της σε κυβερνοεπιχειρήσεις».

Δείτε επίσης: Silk Typhoon: Hacker εκδόθηκε στις ΗΠΑ για “κατασκοπεία COVID”

HAFNIUM και ProxyLogon: Η επίθεση που άλλαξε τα δεδομένα

Η HAFNIUM αναδείχθηκε δημόσια στις 2 Μαρτίου 2021, όταν η Microsoft αποκάλυψε τέσσερις κρίσιμες ευπάθειες zero-day στον Microsoft Exchange Server — μια σειρά τρωτών σημείων που έγινε γνωστή ως ProxyLogon. Οι ευπάθειες αυτές αφορούσαν αποκλειστικά τις on-premises εγκαταστάσεις του Exchange Server (εκδόσεις 2013, 2016 και 2019), και όχι το Exchange Online. Η πιο κρίσιμη από αυτές ήταν η CVE-2021-26855, μια ευπάθεια τύπου Server-Side Request Forgery (SSRF) που επέτρεπε σε έναν εισβολέα να στείλει ειδικά διαμορφωμένα αιτήματα στον Exchange Server χωρίς να χρειάζεται αυθεντικοποίηση. Οι υπόλοιπες τρεις ευπάθειες — CVE-2021-26857 (insecure deserialization), CVE-2021-26858 και CVE-2021-27078 (arbitrary file write) — χρησιμοποιούνταν σε συνδυασμό για να επιτευχθεί πλήρης παραβίαση του συστήματος.

Η αλυσίδα εκμετάλλευσης ακολουθούσε συγκεκριμένα βήματα: αρχικά, ο εισβολέας εκμεταλλευόταν την CVE-2021-26855 για να παρακάμψει την αυθεντικοποίηση, στη συνέχεια χρησιμοποιούσε τις υπόλοιπες ευπάθειες για να αποκτήσει αυξημένα δικαιώματα και τελικά εγκαθιστούσε ένα web shell στον server. Μέσω αυτού του web shell, οι επιτιθέμενοι μπορούσαν να εκτελούν εντολές, να αποκτούν πρόσβαση σε mailboxes, να κλέβουν διαπιστευτήρια και να κινούνται πλευρικά εντός του δικτύου. Το FBI εκτιμά ότι η εκστρατεία HAFNIUM συνολικά παραβίασε περισσότερους από 12.700 οργανισμούς στις ΗΠΑ.

Αξίζει να σημειωθεί ότι η επίθεση ξεκίνησε ως στοχευμένη κατασκοπευτική επιχείρηση, αλλά μετά τη δημόσια αποκάλυψη των ευπαθειών, άλλες ομάδες — τόσο κρατικές όσο και εγκληματικές — άρχισαν να εκμεταλλεύονται τα ίδια τρωτά σημεία, μετατρέποντας την υπόθεση σε παγκόσμιο συμβάν μαζικής παραβίασης. Η περίπτωση αυτή συγκρίνεται συχνά με τα Log4Shell και WannaCry ως παραδείγματα του πόσο γρήγορα μια αποκαλυφθείσα ευπάθεια σε ευρέως χρησιμοποιούμενο λογισμικό μπορεί να εξελιχθεί σε παγκόσμια κρίση ασφάλειας.

HAFNIUM: $10 εκατ. για πληροφορίες για τον Zhang Yu

HAFNIUM, Zhang Yu και οι κινεζικές κυβερνοεπιχειρήσεις

Σύμφωνα με το κατηγορητήριο, ο Zhang Yu κατείχε τη θέση του διευθυντή στην εταιρεία Shanghai Firetech Information Science and Technology, μια εταιρεία με έδρα τη Σαγκάη. Υποτίθεται ότι εκτελούσε καθήκοντα που του ανέθετε το Shanghai State Security Bureau, ένα παράρτημα του κινεζικού Υπουργείου Κρατικής Ασφάλειας (MSS), εποπτεύοντας τις κυβερνοεπιθέσεις άλλων υπαλλήλων της Firetech και συντονίζοντας τις δραστηριότητες με τον Xu Zewei. Ο Xu Zewei, από την πλευρά του, φέρεται να εργαζόταν για μια δεύτερη εταιρεία, την Shanghai Powerock Network, την οποία το Υπουργείο Δικαιοσύνης χαρακτηρίζει ως μία από τις πολλές «εταιρείες-κάλυψη» που εκτελούν κυβερνοεπιθέσεις για λογαριασμό της κινεζικής κυβέρνησης.

Δείτε επίσης: Microsoft Exchange: Κρίσιμη ευπάθεια επιτρέπει πρόσβαση σε mailboxes άλλων χρηστών

Το κατηγορητήριο περιγράφει δύο σειρές εισβολών. Η πρώτη, στις αρχές του 2020, στόχευε αμερικανικά πανεπιστήμια και επιστήμονες που εργάζονταν σε εμβόλια, θεραπείες και διαγνωστικά για τον COVID-19. Η δεύτερη, από τα τέλη του 2020, εκμεταλλεύτηκε τις ευπάθειες του Microsoft Exchange Server στο πλαίσιο της εκστρατείας που αργότερα ονομάστηκε HAFNIUM. Ανάμεσα στα θύματα συγκαταλέγονται δύο πανεπιστήμια του Τέξας και ένα διεθνές δικηγορικό γραφείο με παράρτημα στην Ουάσινγκτον. Στις 30 Ιανουαρίου 2021, ο Xu φέρεται να ενημέρωσε τον Zhang ότι είχε παραβιάσει το δίκτυο ενός πανεπιστημίου του Τέξας. Η Microsoft παρακολουθεί πλέον την ομάδα HAFNIUM με το νέο όνομα Silk Typhoon.

Τον Ιούλιο 2021, οι ΗΠΑ και οι σύμμαχοί τους ανακοίνωσαν επίσημα ότι η εκστρατεία HAFNIUM διεξήχθη από χάκερ συνδεδεμένους με το MSS. Η υπόθεση αυτή αναδεικνύει τη δυσκολία απόδοσης κυβερνοεπιθέσεων αποκλειστικά βάσει τεχνικών δεικτών: πολλαπλοί παράγοντες μπορούν να χρησιμοποιούν την ίδια αλυσίδα εκμετάλλευσης, web shells, υποδομές ή κλεμμένα διαπιστευτήρια. Η απόδοση στη συγκεκριμένη περίπτωση βασίζεται σε συνδυασμό ανάλυσης κακόβουλου λογισμικού, υποδομών, victimology, αναφορών υπηρεσιών πληροφοριών και αποδεικτικών στοιχείων των αμερικανικών αρχών επιβολής του νόμου.

Πρακτικά μέτρα προστασίας από επιθέσεις τύπου HAFNIUM

Η εκστρατεία HAFNIUM ανέδειξε τρία κρίσιμα διδάγματα για την κυβερνοασφάλεια. Πρώτον, η έκθεση στο διαδίκτυο ήταν καθοριστική: Exchange servers προσβάσιμοι από το δημόσιο διαδίκτυο μπορούσαν να δεχθούν επίθεση εξ αποστάσεως μέσω της ευπάθειας SSRF. Δεύτερον, η εγκατάσταση ενημερώσεων ασφαλείας δεν αρκούσε μετά από παραβίαση — οι οργανισμοί έπρεπε να ερευνήσουν για web shells, κλεμμένα διαπιστευτήρια και μηχανισμούς επιμονής. Τρίτον, η μαζική εκμετάλλευση ακολούθησε τη στοχευμένη εισβολή: μόλις οι ευπάθειες έγιναν δημόσιες, επιτιθέμενοι χωρίς καμία σχέση με το HAFNIUM άρχισαν να σαρώνουν και να παραβιάζουν ευάλωτα συστήματα.

Για τους οργανισμούς που διαχειρίζονται on-premises Exchange servers, οι συστάσεις είναι σαφείς: άμεση εγκατάσταση ενημερώσεων ή απόσυρση ευάλωτων εκδόσεων, χρήση των εργαλείων ελέγχου παραβίασης της Microsoft, εναλλαγή διαπιστευτηρίων, έλεγχος κανόνων προώθησης γραμματοκιβωτίων και ενεργοποίηση πολυπαραγοντικής αυθεντικοποίησης (MFA) για όλους τους διαχειριστές. Επιπλέον, η καταγραφή και η κεντρική αποθήκευση logs — IIS, Exchange, Windows events, firewall — σε μια αμετάβλητη πλατφόρμα είναι απαραίτητη για την έγκαιρη ανίχνευση ύποπτης δραστηριότητας. Οι οργανισμοί πρέπει επίσης να αναζητούν ενεργά web shells σε καταλόγους Exchange, ασυνήθιστες εργασίες χρονοδιαγράμματος και ύποπτη δραστηριότητα PowerShell.

Δείτε επίσης: UNC5792: $10 εκατ. ανταμοιβή για πληροφορίες για Ρώσους hackers

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Apple εργαζόμενοι αμοιβές

Η υπόθεση Zhang Yu και HAFNIUM υπενθυμίζει ότι οι κυβερνοεπιθέσεις με κρατική υποστήριξη δεν αποτελούν αφηρημένη απειλή — έχουν συγκεκριμένα ονόματα, εταιρείες-κάλυψη και θύματα. Η διεθνής συνεργασία για τη δίωξη των υπευθύνων, όπως αποδεικνύεται από την έκδοση του Xu Zewei, αποτελεί ένα ισχυρό μήνυμα αποτροπής, ακόμα κι αν ο Zhang παραμένει φυγάς. Η αμοιβή των 10 εκατομμυρίων δολαρίων που προσφέρει το πρόγραμμα Rewards for Justice αντικατοπτρίζει τη σοβαρότητα με την οποία οι ΗΠΑ αντιμετωπίζουν τις κινεζικές κυβερνοεπιχειρήσεις και την αποφασιστικότητά τους να λογοδοτήσουν οι υπεύθυνοι.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS