Un groupe de pirates informatiques lié à la Chine cible l'infrastructure d'hébergement Web à Taïwan

Divulgation : Contenu du HostScore.net La section Actualités peut inclure des contributions de relations publiques rémunérées de tiers. Les opinions exprimées n'engagent que les entreprises concernées. Apprenez-en plus sur nos soumissions de relations publiques ici.
Un groupe de pirates informatiques lié à la Chine cible l'infrastructure d'hébergement Web à Taïwan

Un groupe de pirates informatiques parlant chinois nouvellement identifié, identifié comme UAT-7237, a été surpris en train de cibler l'hébergement Web et VPN infrastructures à Taiwan, selon une étude Cisco Talos réalisée par Asheer Malhotra, Brandon White et Vitor Ventura.

Cette campagne souligne que les services d'hébergement web demeurent une cible privilégiée pour les attaquants soutenus par l'État. Pour les acheteurs d'hébergement, cet incident rappelle que l'emplacement du serveur, les correctifs et les pratiques de sécurité de votre hébergeur peuvent avoir un impact direct sur la sécurité de votre site web.

Qu'est-il arrivé?

Des chercheurs de Cisco Talos ont révélé que le groupe UAT-7237 était actif depuis au moins 2022. Il s'agirait d'un sous-groupe d'un groupe APT chinois plus vaste, connu sous le nom d'UAT-5918. Contrairement aux attaques de type « smash-and-grab », cette campagne vise à obtenir un accès furtif et durable aux systèmes d'hébergement.

Au lieu d’un gain monétaire rapide, les attaquants cherchent à prendre le contrôle de VPN et l’infrastructure cloud, des actifs qui peuvent leur donner un accès permanent aux communications et aux données sensibles.

Comment sont-ils entrés par effraction ?

Les attaquants ont d'abord obtenu un accès en exploitant des serveurs non corrigés et exposés à Internet. Une fois à l'intérieur, ils ont déployé un outil personnalisé appelé « SoundBill », qui charge d'autres charges utiles comme Cobalt Strike pour le contrôle à distance et des voleurs d'identifiants comme Mimikatz.

Ils se sont également appuyés sur :

  • Outils d'escalade de privilèges (JuicyPotato)
  • Utilitaires de gestion Windows (SharpWMI, WMICmd)
  • VPN clients et accès RDP pour la persistance
  • Techniques de collecte d'informations d'identification telles que le vidage LSASS

Plutôt que de déposer immédiatement des shells Web, les attaquants ont installé SoftEther VPN clients (configurés en chinois), leur permettant de se déplacer latéralement et de maintenir une présence à long terme sans déclencher d'alarmes.

Pour en savoir plus sur cette recherche sur Blog Cisco Talos; Les IOC pour cette recherche peuvent également être trouvés à ce GitHub référentiel

Pourquoi est-ce important pour les acheteurs d’hébergement ?

Pour les entreprises et les développeurs qui choisissent un hébergeur, cet incident met en évidence trois réalités :

La gestion des correctifs est essentielle

Les attaquants ont exploité des systèmes obsolètes. Un hébergeur web fiable doit mettre à jour ses logiciels rapidement, afin de ne pas exposer ses clients à des vulnérabilités connues.

La sécurité fait partie intégrante de la disponibilité

On parle souvent de garanties de disponibilité, mais un serveur compromis peut être tout aussi dommageable qu'une panne. Si votre hébergeur ne parvient pas à sécuriser son infrastructure, votre site peut devenir la victime collatérale d'une campagne d'espionnage de plus grande envergure.

La sécurité gérée mérite d'être prise en compte

L'hébergement mutualisé offre souvent une isolation limitée. VPS ou géré WordPress L'hébergement offre généralement des couches de sécurité plus solides, notamment l'isolation des conteneurs, des pare-feu dédiés ou la surveillance des logiciels malveillants, qui réduisent les risques liés aux voisins sur le même serveur.

Leçons pour les utilisateurs d'hébergement

  • Choisissez un hôte qui prend en charge les correctifs proactifs. Demandez-leur à quelle vitesse ils déploient les mises à jour de sécurité.
  • Recherchez des fournisseurs qui incluent l'analyse des logiciels malveillants, la détection des intrusions ou DDoS protection.
  • Si vous exécutez des charges de travail sensibles, envisagez l'hébergement VPS ou l'hébergement dédié, qui isolent les ressources et réduisent le risque de mouvement latéral.
  • Surveillez l’activité de votre propre compte. Même si votre hébergeur gère la sécurité, vous devez toujours surveiller les tentatives de connexion inhabituelles ou les nouveaux processus.

Réflexions finales

Les campagnes de cyberespionnage comme UAT-7237 nous rappellent que l'infrastructure d'hébergement web est au cœur des opérations commerciales et des intérêts sécuritaires mondiaux. Bien que cette campagne ait ciblé Fournisseurs taïwanais, les techniques (exploitation de serveurs obsolètes, installation VPN (portes dérobées, collecte d'informations d'identification) ne sont pas limités par la géographie.

Pour les propriétaires de sites Web, la leçon est simple : Choisissez un hébergeur qui prend la sécurité au sérieux.

Que vous exploitiez une boutique de commerce électronique, une plateforme d'adhésion ou un site commercial, la vitesse de mise à jour des correctifs et la posture de sécurité de votre hébergeur affectent directement votre exposition au risque.

Comme toujours, nous vous recommandons d’examiner les options d’hébergement en gardant à l’esprit les performances et la sécurité.

/ Un groupe de piratage lié à la Chine cible l'infrastructure d'hébergement Web à Taïwan

Plus de HostScore

Soumettez les actualités de votre entreprise

À la recherche d'opportunités publicitaires chez HostScore.net?

Partagez avec nos lecteurs les dernières réalisations, les annonces de produits et les étapes clés de votre entreprise. Utilisez ce formulaire de soumission en libre-service et notre plateforme de paiement pour commencer immédiatement.

Soumettre des nouvelles (libre-service)

Explorez notre site Web

HostScore a été créé pour offrir à ceux qui recherchent des solutions d'hébergement Web la possibilité d'apprendre tout ce qu'ils doivent savoir sur les hébergeurs - avant de dépenser un centime pour eux