Пять лет в тени: Китайские хакеры нацеливаются на мировую инфраструктуру

1100     0
Пять лет в тени: Китайские хакеры нацеливаются на мировую инфраструктуру
Пять лет в тени: Китайские хакеры нацеливаются на мировую инфраструктуру

Почему группы из Китая на протяжении нескольких лет пытались получить доступ к критической инфраструктуре по всему миру?

Компания Sophos X-Ops завершила обширное расследование атак китайских хакерских групп, которые в течение 5 лет целенаправленно нацеливались на сетевые устройства по всему миру. Основные объекты атакующих — брандмауэры и системы удаленного доступа.

Sophos проанализировала способы, применяемые для взломов, и выпустила рекомендации и обновления по безопасности.

Серия атак началась еще в декабре 2018 года, когда злоумышленники получили доступ к устройству в офисе индийского отдела Cyberoam. Используя недостаточно защищенные настройки, хакеры запустили сетевое сканирование и нашли способ проникновения. В 2020 году была обнаружена уязвимость Asnarök ( CVE-2020-12271 с оценкой CVSS: 10.0), которая позволила злоумышленникам получить root-доступ к устройствам и установить троянское ПО. Вредоносная программа могла скрытно управлять системой, обходя стандартные средства защиты.

Чтобы бороться с угрозой, Sophos выпустила обновления и добавила в устройства датчики телеметрии, которые позволили лучше отслеживать действия хакеров. В апреле 2020 года Sophos также зафиксировала новую волну атак через другую уязвимость — CVE-2020-15069 (оценка CVSS: 9.8) в Sophos XG Firewall. Злоумышленники использовали данную брешь, чтобы установить вредоносные программы на устройства с WAN-интерфейсом, что открыло доступ к устройству без обнаружения.

С 2021 года китайские хакеры стали выбирать конкретные цели, направляя атаки на госучреждения и объекты критической инфраструктуры в Азиатско-Тихоокеанском регионе. В марте 2022 года Sophos обнаружила новую уязвимость в Sophos Firewall — CVE-2022-1040 (оценка CVSS: 9.8), позволявшую обойти защиту и получить полный доступ к устройствам. Ошибка была использована для установки специального руткита, который мог скрытно перехватывать команды и обеспечивать удаленное управление.

В 2022 году Sophos столкнулась с новым подходом — атаки стали скрытными, и для маскировки источников использовались цепочки прокси-серверов. Последние атаки, получившие название Covert Channels, позволяли хакерам похищать учетные данные, а также запускать скрипты, нарушающие работу сети.

Компания Sophos сотрудничала с международными организациями и национальными центрами кибербезопасности, чтобы противостоять угрозам. Sophos выпустила обновления для защиты устройств и поделилась индикаторами компрометации (IoC), чтобы компании могли своевременно обезопасить свои сети от атак.

Теги: Sophos X-Ops,Cyberoam,Киберпреступность,Уголовное дело,Хакеры,

Читайте по теме:

Как бывший зам генерального директора «Ленэнерго» Алексей Горячев похитил сотни миллионов и освободился по УДО
Казахстан увеличивает наказание за похищение невест
Приговорённый за разбой Сос Мартиросян стал депутатом в Сочи
В Сочи обнаружили новую жертву отравления адлерской чачей
Суд признал Игоря Кокунова вором в законе и назначил 8 лет колонии
Экс-начальник санатория МВД Павел Зинов и предпринимательница Татьяна Скобёлкина обвиняются в хищении миллионов рублей
В городе Каракол задержали правозащитника Камиля Рузиева по подозрению в шантаже
В Москве в суд поступило дело бывшего генерального директора «Атомпромресурсы» Андрея Черкасенко
Директора школы олимпийского резерва и начальника лагеря условно осудили за нападение собак на ребёнка