Kelompok peretas berbahasa Mandarin yang baru teridentifikasi, yang dilacak sebagai UAT-7237, telah tertangkap menargetkan layanan hosting web dan VPN infrastruktur di Taiwan, menurut penelitian Cisco Talos oleh Asheer Malhotra, Brandon White, dan Vitor Ventura.
Kampanye ini menggarisbawahi bagaimana layanan hosting web tetap menjadi target bernilai tinggi bagi para penyerang yang didukung negara. Bagi para pembeli hosting, insiden ini menjadi pengingat bahwa lokasi server, patching, dan praktik keamanan di host Anda dapat berdampak langsung pada keamanan situs web Anda.
Apa yang terjadi?
Para peneliti di Cisco Talos mengungkapkan bahwa UAT-7237 telah aktif setidaknya sejak tahun 2022. Kelompok ini diyakini merupakan subkelompok dari klaster APT Tiongkok yang lebih besar, yang dikenal sebagai UAT-5918. Berbeda dengan kru ransomware smash-and-grab, kampanye ini berfokus pada akses jangka panjang dan tersembunyi ke sistem hosting.
Alih-alih mendapatkan keuntungan finansial yang cepat, para penyerang berusaha mengendalikan VPN dan infrastruktur cloud, aset yang dapat memberi mereka akses berkelanjutan ke komunikasi dan data sensitif.
Bagaimana Mereka Bisa Masuk?
Para penyerang mendapatkan akses awal dengan mengeksploitasi server yang tidak ditambal dan terekspos internet. Setelah masuk, mereka menggunakan alat khusus bernama "SoundBill", yang memuat muatan tambahan seperti Cobalt Strike untuk kendali jarak jauh, dan pencuri kredensial seperti Mimikatz.
Mereka juga mengandalkan:
- Alat peningkatan hak istimewa (JuicyPotato)
- Utilitas manajemen Windows (SharpWMI, WMICmd)
- VPN klien dan akses RDP untuk persistensi
- Teknik pengumpulan kredensial seperti dumping LSASS
Daripada langsung menjatuhkan web shell, para penyerang memasang SoftEther VPN klien (dikonfigurasi dalam bahasa Cina), yang memungkinkan mereka bergerak secara lateral dan mempertahankan kehadiran jangka panjang tanpa menimbulkan alarm.
Bacaan lebih lanjut dari penelitian ini tentang Blog Cisco Talos; IOC untuk penelitian ini juga dapat ditemukan di sini Repositori GitHub.
Mengapa Ini Penting bagi Pembeli Hosting?
Bagi bisnis dan pengembang yang memilih host, insiden ini menyoroti tiga realitas:
Manajemen Patch Sangat Penting
Para penyerang mengeksploitasi sistem yang sudah usang. Penyedia layanan web hosting yang andal seharusnya memperbarui perangkat lunak dengan cepat, alih-alih membiarkan pelanggan terpapar kerentanan yang sudah diketahui.
Keamanan adalah Bagian dari Uptime
Kita sering membahas jaminan uptime, tetapi server yang disusupi bisa sama merugikannya dengan gangguan. Jika penyedia hosting Anda gagal mengamankan infrastrukturnya, situs Anda bisa menjadi korban tambahan dalam kampanye spionase yang lebih besar.
Keamanan Terkelola Layak Dipertimbangkan
Hosting bersama seringkali memberikan isolasi terbatas. VPS atau hosting terkelola WordPress hosting biasanya menawarkan lapisan keamanan yang lebih kuat, termasuk isolasi kontainer, firewall khusus, atau pemantauan malware, yang mengurangi risiko dari tetangga di server yang sama.
Pelajaran bagi Pengguna Hosting
- Pilih host yang mendukung patching proaktif. Tanyakan seberapa cepat mereka menerapkan pembaruan keamanan.
- Cari penyedia yang menyertakan pemindaian malware, deteksi intrusi, atau DDoS perlindungan.
- Jika menjalankan beban kerja sensitif, pertimbangkan hosting VPS atau hosting khusus, yang mengisolasi sumber daya dan mengurangi risiko pergerakan lateral.
- Pantau aktivitas akun Anda sendiri. Sekalipun host Anda mengelola keamanan, Anda tetap harus mewaspadai upaya login yang tidak biasa atau proses baru.
Final Thoughts
Kampanye spionase siber seperti UAT-7237 mengingatkan kita bahwa infrastruktur hosting web merupakan pusat dari operasi bisnis dan kepentingan keamanan global. Meskipun kampanye ini menargetkan Penyedia Taiwan, teknik-tekniknya (memanfaatkan server yang sudah ketinggalan zaman, memasang VPN pintu belakang, pengumpulan kredensial) tidak dibatasi oleh geografi.
Bagi pemilik situs web, pelajarannya sederhana: Pilih host yang menganggap serius keamanan.
Baik Anda menjalankan toko eCommerce, platform keanggotaan, atau situs bisnis, kecepatan patch dan postur keamanan host Anda secara langsung memengaruhi paparan risiko Anda.
Seperti biasa, kami sarankan meninjau pilihan hosting dengan mempertimbangkan kinerja dan keamanan.