
FBI: Çinlə əlaqəli hakerlər oğurlanmış e-poçta giriş portalını idarə edirdilər
FBI və altı başqa ölkənin orqanları açıqladı ki, Çin şirkəti Integrity Technology Group ilə əlaqəli hakerlər Cənub-Şərq Asiyada 2021-ci ilin yanvarından e-poçtu oğurlayıb və üçüncü tərəflər üçün ona giriş portalını idarə edirlər.
Kampaniyanın arxasında kim durur
FBI və altı ölkənin orqanları 8 oktyabrda açıqladı ki, Çin şirkəti Integrity Technology Group ilə əlaqəli hakerlər şəbəkələrdə 2021-ci ilin yanvarından etibarən sızırlar. Şirkət mənfəətə yönəlib və Çin hökuməti ilə əlaqədardır. Hakerlər e-poçtu Cənub-Şərq Asiyadakı dövlət qurumlarından, ədliyyə orqanlarından, səhiyyə və dini təşkilatlarından oğurlayıb, ABŞ-da dövlət xidmətlərini, kritiki istehsalatı, səhiyyəni, IT, ədliyyə, təhsil və dini qrupları, həmçinin Cənub-Şərq Asiya, Afrika və Şimali Amerika təşkilatlarını hədəf seçiblər.
ABŞ Maliyyə nazirliyi şirkəti 2025-ci ilin yanvarında sanksiya tətbiq edib, Böyük Britaniya isə 2025-ci ilin dekabrında. Orqanlara görə, bu üsullar Flax Typhoon, Ethereal Panda və RedJuliett fəaliyyətinə uyğundur. Şirkət 2025-ci ilin yanvarında ittihamları rədd etdi.
Hakerlər daxil necə girirlər
Hakerlər şəbəkələri və veb tətbiqləri Nmap, masscan və WPScan kimi açıq mənbəli alətlərlə, əsasən 21, 22, 53, 80, 443 və 1080 portlarında skan edirlər. 2017-ci ildən etibarən Python-da yazılmış və 1300-dən çox zəiflik testi olan MicroScan istifadə edirlər. Bildirişdə uğurla istifadə edilmiş səkkiz məlum zəiflik var: Pulse Connect Secure-da CVE-2019-11510, GitLab-da CVE-2021-22205, Strapi-də CVE-2023-22894.
Girişin bir yolu saxta giriş səhifəsidir. FBI cross-site scripting yükünü bərpa edib ki, istifadəçi adı və parol sahələrini göstərsin, sonra parol ilə qorunan ZIP arxivini təklif etsin; orada live700_v1.exe var. Bu proqram DiagTrack.exe prosesini işə salır və şifrələnmiş trafiki dns.studiocloud[.]xyz üzərinə göndərir. Hakerlər açıq mənbəli Python aləti EBurst ilə Microsoft 365 və Exchange hesablarına qarşı password spraying istifadə edirlər.
Necə qalırlar və nə oğurlayırlar
Girişi saxlamaq üçün hakerlər SoftEther, legitim VPN proqramı, quraşdırıcısını isə tez-tez conhost.exe və ya dllhost.exe adlandırır ki, Windows faylı kimi görünsün. Məlumat oğurlamaq üçün DC.exe istifadə edirdilər ki, DCSync ilə domen kontrollerlərindən hesab məlumatlarını, qrup üzvlüyü detallarını və etibar əlaqələrini kopyalayır.
E-poçt üçün hakerlər Curlc4.txt adlı PHP skriptindən bot qurdular ki, Exchange Web Services ilə poçt toplayıb sıxışdırsın, bəzən şifrələyib uzaq serverə yükləyəsin. İkinci alət office-cli, müxtəlif dövrlərə aid poçt almaq üçün Microsoft 365 hesablarına dəfələr giriş edir. Hakerlər həmçinin üçüncü tərəflərə oğurlanmış e-poçt məzmununa giriş verən veb tətbiqi idarə edirlər; bəzi hallarda bu giriş Çində, Xiamen IP ünvanları ilə məhdudlaşırdı.
Mühafizəçilər nə etməlidir
Orqanlar mühafizəçilərdən bu fəaliyyətin izlərini tapmağı tələb edir. Təvsiyələrə istifadə olunmayan xidmətlərin və portların söndürülməsi, istifadəçi girişinin cross-site scripting-in qarşısının alınması, çoxfaktorlu avtorizasiyanı məcburi etmək, Active Directory-də gözlənilməz replikasiyanın izlənməki, bulud hesablarına qoşulmuş və fayl/e-poçt oxuya bilən tətbiqlərin yoxlanması, veb tətbiqlərin loglarının nəzərdə keçirilməsi, patchlərin quraşdırılması və artıq yenilənmə verilməyən məhsulların dəyişdirilməsi daxildir. Kompromiss şübhəsində zərərli hostların izolyasiyası, miqyasın müəyyən edilməsi və milli qaydalara əsasən bildiriş verilməsi təklif olunur. Bildirişdə 39 səhifə kompromiss indikatoru var, bəziləri 2016-cı ilə tarixlənir.
Mənbələr: The Hacker News
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.