
FBI: האקרים הקשורים לסין ניהלו פורטל גישה לאימיילים שנגנבו
FBI ושש רשויות נוספות הכריזו כי האקרים הקשורים לחברת Integrity Technology Group הסינית פרצו לאימיילים בדרום-מזרח אסיה מינואר 2021 ומנהלים פורטל גישה אליהם עבור צדדים שלישיים.
מי עומד מאחורי המבצע
FBI ועוד שש רשויות מדינות הכריזו ב-8 באוקטובר כי האקרים הקשורים לחברה הסינית Integrity Technology Group חדרו לרשתות לפחות מאמצע ינואר 2021. החברה מוכוונת רווח ויש לה קשרים עם הממשל הסיני. ההאקרים גנבו אימיילים מארגונים ממשלתיים בדרום-מזרח אסיה, מרשויות אכיפת החוק, ממערכות בריאות וממוסדות דתיים. הם גם בחרו כמטרות את שירותי המדינה של ארה"ב, ייצור קריטי, בריאות, IT, גופי אכיפת חוק, חינוך וקבוצות דתיות, וכן ארגונים בדרום-מזרח אסיה, באפריקה ובצפון אמריקה.
משרד האוצר של ארה"ב הטיל סנקציות על החברה בינואר 2025, ובריטניה בדצמבר 2025. לפי רשויות, שיטותיה תואמות פעילות ידועה בשמות Flax Typhoon, Ethereal Panda ו-RedJuliett. Integrity Technology Group דחתה את ההאשמות בינואר 2025.
כיצד ההאקרים חודרים לפנים
ההאקרים סורקים רשתות ויישומי בינתים בעזרת כלי קוד פתוח, כגון Nmap, masscan ו-WPScan, בעיקר בפורטים 21, 22, 53, 80, 443 ו-1080. מ-2017 הם משתמשים גם ב-MicroScan, יישום בינתים הכתוב ב-Python ומכיל סקריפטים לבדיקת פגיעויות מעל 1300. בדיווח מפורטים שמונה פגיעויות ידועות שנוצלו בהצלחה, ביניהן CVE-2019-11510 ב-Pulse Connect Secure, CVE-2021-22205 ב-GitLab ו-CVE-2023-22894 ב-Strapi.
דרך נוספת לחדירה היא דף התחברות מזויף. FBI שיחזר payload של cross-site scripting שמציג שדות שם משתמש וסיסמה, ולאחר מכן מציע ארכיון ZIP מוגן סיסמה, שבו נמצא התוכנית live700_v1.exe. תוכנית זו מפעילה את התהליך DiagTrack.exe ושולחת תעבורה מוצפנת אל dns.studiocloud[.]xyz. ההאקרים משתמשים גם ב-password spraying בעזרת כלי קוד פתוח ב-Python בשם EBurst כנגד חשבונות Microsoft 365 ו-Exchange.
כיצד הם נשארים ומה הם גונבים
כדי לשמור על גישה, ההאקרים מתקינים את SoftEther, תוכנית VPN לגיטימית, ולעיתים קרובות משנים את שם המתקין ל-conhost.exe או dllhost.exe, כך שיראה כמו קובץ של Windows. לגניבת נתונים הם השתמשו ב-DC.exe, שמעתיק באמצעות DCSync נתוני חשבונות, פרטי חברות בקבוצות ויחסי אמון מבקרי דומיין.
לצורך איסוף אימיילים, ההאקרים בנו בוט מסקריפט PHP בשם Curlc4.txt, שאוסף דוא"ל באמצעות Exchange Web Services, מחלץ ממנו מידע, לעיתים מצפין אותו ומעלה לשרת מרוחק. כלי נוסף, office-cli, פונה שוב ושוב לחשבונות Microsoft 365 כדי לשלוף דוא"ל מתקופות שונות. ההאקרים מנהלים גם יישום בינתים המאפשר לצדדים שלישיים גישה לתוכן האימיילים הגנובים, ובמקרים מסוימים הגישה לנתונים אלה הוגבלה לכתובות IP ב-Xiamen, סין.
מה על המגינים לעשות
הרשויות מזמינות את המגינים לחפש את עקבות הפעילות. ההמלצות כוללות כיבוד שירותים ופורטים שאינם בשימוש, ניקוי קלט משתמש כדי לחסום cross-site scripting, הפעלה מחייבת של אימות רב-גורמי, מעקב אחר שכפול בלתי צפוי ב-Active Directory, בדיקת יישומים המחוברים לחשבונות ענן שיכולים לקרוא קבצים ואימיילים, סקירת לוגים של יישומי בינתים, התקנת פאטצ'ים והחלפת מוצרים שכבר לא מקבלים עדכונים. במקרה של חשד לפגיעה, הדיווח ממליץ על בידוד המארחים הפגועים, חיפוש לקביעת היקף ודיווח לפי הכללים הלאומיים. בדיווח יש 39 עמודים של אינדיקטורים של פגיעות, חלקם מתוארכים עד 2016.
מקורות: The Hacker News
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.