უკან დაბრუნება
FBI: ჩინეთთან დაკავშირებული ჰაკერები მოპარულ ელფოსტაზე წვდომის პორტალს მართავდნენ
SiTech AI Team3 წთ. საკითხავი

FBI: ჩინეთთან დაკავშირებული ჰაკერები მოპარულ ელფოსტაზე წვდომის პორტალს მართავდნენ

FBI-მ და ექვსი სხვა ქვეყნის უწყებამ განაცხადა, რომ ჩინურ Integrity Technology Group-თან დაკავშირებულმა ჰაკერებმა სამხრეთ-აღმოსავლეთ აზიაში ელფოსტა 2021 წლის იანვრიდან იპარეს და მესამე მხარეებისთვის მასზე წვდომის პორტალი მართავენ.

ვინ დგას კამპანიის უკან

FBI-მ და კიდევ ექვსი ქვეყნის უწყებებმა 8 ოქტომბერს განაცხადეს, რომ ჩინურ კომპანია Integrity Technology Group-თან დაკავშირებული ჰაკერები ქსელებში მინიმუმ 2021 წლის იანვრის შუა რიცხვებიდან იჭრებიან. კომპანია მოგებაზე ორიენტირებულია და ჩინეთის ხელისუფლებასთან კავშირები აქვს. ჰაკერებმა ელფოსტა მოიპარეს სამხრეთ-აღმოსავლეთ აზიის სამთავრობო ორგანიზაციებიდან, სამართალდამცავი უწყებებიდან, ჯანდაცვის სისტემებიდან და რელიგიური დაწესებულებებიდან. მათ ასევე სამიზნედ აირჩიეს აშშ-ის სახელმწიფო სერვისები, კრიტიკული წარმოება, ჯანდაცვა, IT-ს, სამართალდამცავი ორგანოები, განათლება და რელიგიური ჯგუფები, ისევე როგორც ორგანიზაციები სამხრეთ-აღმოსავლეთ აზიაში, აფრიკასა და ჩრდილოეთ ამერიკაში.

აშშ-ის ფინანსთა სამინისტრომ კომპანია 2025 წლის იანვარში დაასანქცირა, ბრიტანეთმა კი 2025 წლის დეკემბერში. უწყებების თქმით, მისი მეთოდები ემთხვევა Flax Typhoon-ის, Ethereal Panda-სა და RedJuliett-ის სახელებით ცნობილ აქტივობას. Integrity Technology Group-მა ბრალდებები 2025 წლის იანვარში უარყო.

როგორ აღწევენ ჰაკერები შიგნით

ჰაკერები ქსელებსა და ვებაპლიკაციებს ღია კოდის ინსტრუმენტებით სკანირებენ, მაგალითად Nmap-ით, masscan-ითა და WPScan-ით, ძირითადად 21, 22, 53, 80, 443 და 1080 პორტებზე. 2017 წლიდან ისინი MicroScan-საც იყენებენ, რომელიც Python-ზე დაწერილი ვებაპლიკაციაა და 1300-ზე მეტ შეღწევადობის ტესტირების სკრიპტს შეიცავს. ცნობაში ჩამოთვლილია რვა ცნობილი სისუსტე, რომლებიც წარმატებით გამოიყენეს, მათ შორის CVE-2019-11510 Pulse Connect Secure-ში, CVE-2021-22205 GitLab-ში და CVE-2023-22894 Strapi-ში.

შეღწევის კიდევ ერთი გზა ყალბი შესვლის გვერდია. FBI-მ აღადგინა cross-site scripting-ის payload, რომელიც მომხმარებლის სახელისა და პაროლის ველებს აჩვენებს, შემდეგ კი პაროლით დაცულ ZIP არქივს სთავაზობს, სადაც live700_v1.exe პროგრამაა. ეს პროგრამა DiagTrack.exe პროცესს იწყებს და დაშიფრულ ტრაფიკს dns.studiocloud[.]xyz-ზე აგზავნის. ჰაკერები ასევე იყენებენ password spraying-ს ღია კოდის Python ინსტრუმენტ EBurst-ით Microsoft 365-ისა და Exchange-ის ანგარიშების წინააღმდეგ.

როგორ რჩებიან და რას იპარავენ

წვდომის შესანარჩუნებლად ჰაკერები აყენებენ SoftEther-ს, ლეგიტიმურ VPN პროგრამას, და ინსტალერს ხშირად conhost.exe-ად ან dllhost.exe-ად არქმევენ, რომ Windows-ის ფაილივით გამოიყურებოდეს. მონაცემების მოსაპარად ისინი DC.exe-ს იყენებდნენ, რომელიც DCSync-ით დომენის კონტროლერებიდან ანგარიშების მონაცემებს, ჯგუფის წევრობის დეტალებსა და ნდობის ურთიერთობებს აკოპირებს.

ელფოსტისთვის ჰაკერებმა Curlc4.txt-ის სახელწოდების PHP სკრიპტისგან ბოტი ააწყვეს, რომელიც Exchange Web Services-ით აგროვებს ფოსტას, აკუმშავს, ზოგჯერ შიფრავს და დისტანციურ სერვერზე ატვირთავს. მეორე ინსტრუმენტი, office-cli, არაერთხელ უბრუნდება Microsoft 365-ის ანგარიშებს, რომ სხვადასხვა პერიოდის ფოსტა წაიღოს. ჰაკერები ასევე მართავენ ვებაპლიკაციას, რომელიც მესამე მხარეებს მოპარული ელფოსტის შიგთავსზე წვდომას აძლევს, ზოგ შემთხვევაში კი ამ მონაცემებზე წვდომა ჩინეთში, Xiamen-ის IP მისამართებით შემოიფარგლებოდა.

რა უნდა გააკეთონ დამცველებმა

უწყებები დამცველებს მოუწოდებენ, ამ აქტივობის კვალი მოძებნონ. რეკომენდაციები მოიცავს გამოუყენებელი სერვისებისა და პორტების გამორთვას, მომხმარებლის შეყვანის გაწმენდას cross-site scripting-ის დასაბლოკად, მრავალფაქტორიანი ავტორიზაციის სავალდებულოდ დაწესებას, Active Directory-ის მოულოდნელი რეპლიკაციის თვალთვალს, ღრუბლოვან ანგარიშებში დაკავშირებული აპლიკაციების შემოწმებას, რომლებსაც ფაილებისა და ელფოსტის კითხვა შეუძლიათ, ვებაპლიკაციების ლოგების გადახედვას, პაჩების დაყენებას და იმ პროდუქტების შეცვლას, რომლებსაც განახლებები აღარ მიეწოდებათ. კომპრომეტაციის ეჭვის შემთხვევაში ცნობა გვირჩევს დაზარალებული ჰოსტების იზოლაციას, მასშტაბის დასადგენად ძიებას და ეროვნული წესებით შეტყობინებას. ცნობაში 39 გვერდი კომპრომეტაციის ინდიკატორია, ზოგი მათგანი 2016 წლით თარიღდება.

წყაროები: The Hacker News

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.