
FBI: Չինաստանի հետ կապված հակերները կառավարում էին գողացված էլփոստի մուտքի պորտալ
FBI-ն և ևս եքս երկրի մարմինները հայտարարեցին, որ Չինաստանի Integrity Technology Group-ի հետ կապված հակերները Հարավ-Արևելյան Ազիայում էլփոստը գողացել են 2021 թվականի հունվարից, իսկ երրորդ անձանց համար դրա մուտքի պորտալը կառավարում են.
Ով է կանգնած քամպանիայի հետեւում
FBI-ն և ևութերկրի մարմինները 8 հոկտեմբերին հայտարարեցին, որ չինական ընկերություն Integrity Technology Group-ի հետ կապված հակերները ցանցերում մտնում են առնվազն 2021 թվականի հունվարի միջիններից: Նույնը շահույթի վրա է ուղղված և կապեր ունի Չինաստանի կառավարության հետ: Հակերները էլփոստ են գողացել Հարավ-Արևելյան Ազիայի պետական կազմակերպություններից, օրենքպահպան մարմիններից, առողջապահական համակարգերից և կրոնական հաստատություններից: Նրանք նաև որոշել են որպես թիրախ ԱՄՆ-ի պետական ծառայությունները, կրիտիկական արտադրությունը, առողջապահությունը, IT-ն, օրենքպահպան մարմինները, կրթությունը և կրոնական խմբերը, ինչպես նաև կազմակերպությունները Հարավ-Արևելյան Ազիայում, Աֆրիկայում և Հյուսիսային Ամերիկայում:
ԱՄՆ-ի ֆինանսների նախարարությունը ընկերությունը 2025 թվականի հունվարին սանկցիաների ենթարկեց, իսկ Մեծ Բրիտանիան՝ 2025 թվականի դեկտեմբերին: Մարմինների խոսքով, նրա մեթոդները համընկնում են Flax Typhoon-ի, Ethereal Panda-ի և RedJuliett-ի անուննով հայտնի գործունեության հետ: Integrity Technology Group-ը մերժեց մեղադրանքները 2025 թվականի հունվարին:
Ինչպես են հակերները մտնում ներս
Հակերները ցանցերը և վեբ հավելվածները սկանավորում են բաց կոդով գործիքներով, օրինակ Nmap-ով, masscan-ով և WPScan-ով, հիմնականում 21, 22, 53, 80, 443 և 1080 պորտերի վրա: 2017 թվականից նրանք օգտագործում են MicroScan-ը, որը Python-ով գրված վեբ հավելված է և պարունակում է 1300-ից ավելի խոցելիությունների փորձարկման սկրիպտեր: Հաշվետվության մեջ թվարկված են ութ հայտնի թուլություններ, որոնք հաջողությամբ օգտագործվել են, այդ թվում՝ CVE-2019-11510 Pulse Connect Secure-ում, CVE-2021-22205 GitLab-ում և CVE-2023-22894 Strapi-ում:
Մուտք գործելու ևս մեկ ճանապարհը կեղծ մուտքի էջն է: FBI-ն վերականգնեց cross-site scripting-ի payload-ը, որը ցույց է տալիս օգտատիրոջ անվան և գաղտնաբառի դաշտերը, ապա գաղտնաբառով պաշտպանված ZIP արխիվ է առաջարկում, որտեղ գտնվում է live700_v1.exe ծրագիրը: Այս ծրագիրը գործարկում է DiagTrack.exe գործընթացը և գաղտնագրված տրաֆիկը ուղարկում է dns.studiocloud[.]xyz դոմենին: Հակերները նաև օգտագործում են password spraying-ը բաց կոդով Python գործիքով՝ EBurst-ով՝ Microsoft 365-ի և Exchange-ի հաշիվների դեմ:
Ինչպես են նրանք մնում և ինչ են գողանում
Մուտքը պահպանելու համար հակերները տեղադրում են SoftEther-ը, լեգիտիմ VPN ծրագիրը, և տեղադրիչը հաճախ conhost.exe կամ dllhost.exe է վերանվանում, որպեսզի Windows-ի ֆայլի տեսք ունենա: Տվյալները գողանալու համար նրանք օգտագործել են DC.exe-ն, որը DCSync-ով պատճենում է դոմենի կոնտրոլերներից հաշիվների տվյալները, խմբի անդամակցության մանրամասները և վստահության հարաբերությունները:
Էլփոստի համար հակերները ստեղծել են բոտ Curlc4.txt անունով PHP սկրիպտից, որը Exchange Web Services-ով հավաքում է փոստը, կուտակում է, երբեմն գաղտնագրում է և հեռահար սերվերի վրա է վերբեռնում: Երկրորդ գործիքը՝ office-cli, բազմիջանկյում վերադառնում է Microsoft 365-ի հաշիվներին, որպեսզի տարբեր ժամանակահատվածների փոստ հանի: Հակերները նաև կառավարում են վեբ հավելված, որը երրորդ անձանց հնարավորություն է տալիս մուտք գործել գողացված էլփոստի պարունակություն, որոշ դեպքերում այս տվյալների մուտքը Չինաստանում սահմանափակվել էր Xiamen-ի IP հասցեներով:
Ինչ են պետք անել պաշտպանները
Մարմինները կոչ են անում պաշտպաններին հետքեզ որոնել այս գործունեության հետքը: Խորհուրդները ներառում են չօգտագործվող ծառայությունների և պորտերի անջատումը, օգտատիրոջ մուտքի մաքրումը cross-site scripting-ին արգելափակելու համար, բազմագործոնային նույնականացման պարտադիր մտցումը, Active Directory-ի անսպասելի ռեպլիկացիայի վերահսկումը, ամպային հաշիվներում կապված հավելվածների ստուգումը, որոնք կարող են կարդալ ֆայլեր և էլփոստ, վեբ հավելվածների լոգերի վերանայումը, թելադրումների տեղադրումը և այն արտադրանքների փոփոխումը, որոնք այլևս չեն ստանում թարմացումներ: Կոմպրոմետացման կասկածի դեպքում հաշվետվությունը խորհուրդ է տալիս մեկուսացնել վնասված հոսթերը, որոնել մասշտաբը և տեղեկացնել ազգային կանոններով: Հաշվետվության մեջ 39 էջ կոմպրոմետացման ցուցիչ է, որոնցից որոշները 2016 թվականով են նշված:
Աղբյուրներ: The Hacker News
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։