Un groupe de pirates informatiques parlant chinois nouvellement identifié, identifié comme UAT-7237, a été surpris en train de cibler l'hébergement Web et VPN infrastructures à Taiwan, selon une étude Cisco Talos réalisée par Asheer Malhotra, Brandon White et Vitor Ventura.
Cette campagne souligne que les services d'hébergement web demeurent une cible privilégiée pour les attaquants soutenus par l'État. Pour les acheteurs d'hébergement, cet incident rappelle que l'emplacement du serveur, les correctifs et les pratiques de sécurité de votre hébergeur peuvent avoir un impact direct sur la sécurité de votre site web.
Qu'est-il arrivé?
Des chercheurs de Cisco Talos ont révélé que le groupe UAT-7237 était actif depuis au moins 2022. Il s'agirait d'un sous-groupe d'un groupe APT chinois plus vaste, connu sous le nom d'UAT-5918. Contrairement aux attaques de type « smash-and-grab », cette campagne vise à obtenir un accès furtif et durable aux systèmes d'hébergement.
Au lieu d’un gain monétaire rapide, les attaquants cherchent à prendre le contrôle de VPN et l’infrastructure cloud, des actifs qui peuvent leur donner un accès permanent aux communications et aux données sensibles.
Comment sont-ils entrés par effraction ?
Les attaquants ont d'abord obtenu un accès en exploitant des serveurs non corrigés et exposés à Internet. Une fois à l'intérieur, ils ont déployé un outil personnalisé appelé « SoundBill », qui charge d'autres charges utiles comme Cobalt Strike pour le contrôle à distance et des voleurs d'identifiants comme Mimikatz.
Ils se sont également appuyés sur :
- Outils d'escalade de privilèges (JuicyPotato)
- Utilitaires de gestion Windows (SharpWMI, WMICmd)
- VPN clients et accès RDP pour la persistance
- Techniques de collecte d'informations d'identification telles que le vidage LSASS
Plutôt que de déposer immédiatement des shells Web, les attaquants ont installé SoftEther VPN clients (configurés en chinois), leur permettant de se déplacer latéralement et de maintenir une présence à long terme sans déclencher d'alarmes.
Pour en savoir plus sur cette recherche sur Blog Cisco Talos; Les IOC pour cette recherche peuvent également être trouvés à ce GitHub référentiel.
Pourquoi est-ce important pour les acheteurs d’hébergement ?
Pour les entreprises et les développeurs qui choisissent un hébergeur, cet incident met en évidence trois réalités :
La gestion des correctifs est essentielle
Les attaquants ont exploité des systèmes obsolètes. Un hébergeur web fiable doit mettre à jour ses logiciels rapidement, afin de ne pas exposer ses clients à des vulnérabilités connues.
La sécurité fait partie intégrante de la disponibilité
On parle souvent de garanties de disponibilité, mais un serveur compromis peut être tout aussi dommageable qu'une panne. Si votre hébergeur ne parvient pas à sécuriser son infrastructure, votre site peut devenir la victime collatérale d'une campagne d'espionnage de plus grande envergure.
La sécurité gérée mérite d'être prise en compte
L'hébergement mutualisé offre souvent une isolation limitée. VPS ou géré WordPress L'hébergement offre généralement des couches de sécurité plus solides, notamment l'isolation des conteneurs, des pare-feu dédiés ou la surveillance des logiciels malveillants, qui réduisent les risques liés aux voisins sur le même serveur.
Leçons pour les utilisateurs d'hébergement
- Choisissez un hôte qui prend en charge les correctifs proactifs. Demandez-leur à quelle vitesse ils déploient les mises à jour de sécurité.
- Recherchez des fournisseurs qui incluent l'analyse des logiciels malveillants, la détection des intrusions ou DDoS protection.
- Si vous exécutez des charges de travail sensibles, envisagez l'hébergement VPS ou l'hébergement dédié, qui isolent les ressources et réduisent le risque de mouvement latéral.
- Surveillez l’activité de votre propre compte. Même si votre hébergeur gère la sécurité, vous devez toujours surveiller les tentatives de connexion inhabituelles ou les nouveaux processus.
Réflexions finales
Les campagnes de cyberespionnage comme UAT-7237 nous rappellent que l'infrastructure d'hébergement web est au cœur des opérations commerciales et des intérêts sécuritaires mondiaux. Bien que cette campagne ait ciblé Fournisseurs taïwanais, les techniques (exploitation de serveurs obsolètes, installation VPN (portes dérobées, collecte d'informations d'identification) ne sont pas limités par la géographie.
Pour les propriétaires de sites Web, la leçon est simple : Choisissez un hébergeur qui prend la sécurité au sérieux.
Que vous exploitiez une boutique de commerce électronique, une plateforme d'adhésion ou un site commercial, la vitesse de mise à jour des correctifs et la posture de sécurité de votre hébergeur affectent directement votre exposition au risque.
Comme toujours, nous vous recommandons d’examiner les options d’hébergement en gardant à l’esprit les performances et la sécurité.