Un gruppo di hacker legato alla Cina prende di mira l'infrastruttura di web hosting a Taiwan

Divulgazione: Contenuto nel HostScore.net La sezione Notizie potrebbe includere contributi di pubbliche relazioni a pagamento da parte di terze parti. Le opinioni espresse appartengono esclusivamente alle rispettive aziende. Per saperne di più sulle nostre proposte di PR, clicca qui.
Un gruppo di hacker legato alla Cina prende di mira l'infrastruttura di web hosting a Taiwan

Un gruppo di hacker di lingua cinese recentemente identificato, identificato come UAT-7237, è stato sorpreso a prendere di mira l'hosting web e VPN infrastrutture a Taiwan, secondo la ricerca Cisco Talos di Asheer Malhotra, Brandon White e Vitor Ventura.

La campagna sottolinea come i servizi di web hosting continuino a rappresentare un obiettivo di alto valore per gli aggressori finanziati da governi. Per chi acquista servizi di hosting, l'incidente è un promemoria del fatto che la posizione del server, l'applicazione delle patch e le pratiche di sicurezza del proprio host possono avere un impatto diretto sulla sicurezza del sito web.

Quello che è successo?

I ricercatori di Cisco Talos hanno rivelato che UAT-7237 è attivo almeno dal 2022. Si ritiene che il gruppo sia un sottogruppo di un più ampio cluster APT cinese noto come UAT-5918. A differenza dei gruppi ransomware che attaccano con attacchi mirati, questa campagna si concentra sull'accesso furtivo e a lungo termine ai sistemi di hosting.

Invece di un rapido guadagno monetario, gli aggressori cercano il controllo su VPN e infrastrutture cloud, risorse che possono garantire loro un accesso persistente a comunicazioni e dati sensibili.

Come sono entrati?

Gli aggressori hanno ottenuto l'accesso iniziale sfruttando server non aggiornati ed esposti a Internet. Una volta all'interno, hanno implementato uno strumento personalizzato chiamato "SoundBill", che carica ulteriori payload come Cobalt Strike per il controllo remoto e ladri di credenziali come Mimikatz.

Si basavano anche su:

  • Strumenti di escalation dei privilegi (JuicyPotato)
  • Utilità di gestione di Windows (SharpWMI, WMICmd)
  • VPN client e accesso RDP per la persistenza
  • Tecniche di raccolta delle credenziali come il dumping LSASS

Invece di rilasciare immediatamente le web shell, gli aggressori hanno installato SoftEther VPN client (configurati in cinese), consentendo loro di muoversi lateralmente e mantenere una presenza a lungo termine senza far scattare l'allarme.

Ulteriori letture di questa ricerca su Blog di Cisco Talos; Gli IOC per questa ricerca possono essere trovati anche qui Repository GitHub

Perché questo è importante per gli acquirenti di servizi di hosting?

Per le aziende e gli sviluppatori che scelgono un host, questo incidente mette in luce tre realtà:

La gestione delle patch è fondamentale

Gli aggressori hanno sfruttato sistemi obsoleti. Un web hosting affidabile dovrebbe aggiornare rapidamente il software, per non esporre i clienti a vulnerabilità note.

La sicurezza è parte del tempo di attività

Si parla spesso di garanzie di uptime, ma un server compromesso può essere dannoso quanto un'interruzione. Se il tuo provider di hosting non riesce a proteggere la sua infrastruttura, il tuo sito potrebbe diventare un danno collaterale in una campagna di spionaggio più ampia.

Vale la pena considerare la sicurezza gestita

L'hosting condiviso spesso fornisce un isolamento limitato. VPS o gestito WordPress L'hosting solitamente offre livelli di sicurezza più elevati, tra cui isolamento dei container, firewall dedicati o monitoraggio del malware, che riducono i rischi derivanti dai vicini sullo stesso server.

Lezioni per gli utenti di hosting

  • Scegli un host che supporti l'applicazione proattiva delle patch. Chiedi con quale rapidità distribuiscono gli aggiornamenti di sicurezza.
  • Cerca provider che includano la scansione malware, il rilevamento delle intrusioni o DDoS protezione.
  • Se si eseguono carichi di lavoro sensibili, prendere in considerazione l'hosting VPS o l'hosting dedicato, che isolano le risorse e riducono il rischio di movimenti laterali.
  • Monitora l'attività del tuo account. Anche se il tuo host gestisce la sicurezza, dovresti comunque prestare attenzione a tentativi di accesso insoliti o nuovi processi.

Considerazioni finali

Campagne di cyber-spionaggio come UAT-7237 ci ricordano che l'infrastruttura di web hosting è al centro sia delle operazioni aziendali che degli interessi di sicurezza globale. Sebbene questa campagna mirasse a Fornitori taiwanesi, le tecniche (sfruttamento di server obsoleti, installazione VPN backdoor, raccolta di credenziali) non sono limitati dalla geografia.

Per i proprietari di siti web, la lezione è semplice: Scegli un host che prende sul serio la sicurezza.

Che tu gestisca un negozio di e-commerce, una piattaforma di membership o un sito aziendale, la velocità di applicazione delle patch e il livello di sicurezza del tuo host influiscono direttamente sulla tua esposizione ai rischi.

Come sempre, consigliamo di valutare le opzioni di hosting tenendo a mente sia le prestazioni che la sicurezza.

/ Un gruppo di hacker legato alla Cina prende di mira l'infrastruttura di web hosting a Taiwan

Di più da HostScore

Invia le notizie della tua azienda

Alla ricerca di opportunità pubblicitarie presso HostScore.net?

Condividi con i nostri lettori gli ultimi successi, gli annunci di prodotto e i traguardi aziendali. Utilizza questo modulo di invio self-service e il gateway di pagamento per iniziare subito.

Invia notizie (self-service)

Esplora il nostro sito web

HostScore è stata fondata per offrire a coloro che cercano soluzioni di web hosting l'opportunità di apprendere tutto ciò che devono sapere sugli host, prima di spendere un centesimo su di loro