Kumpulan penggodaman berbahasa Cina yang baru dikenal pasti, dikesan sebagai UAT-7237, telah ditangkap menyasarkan pengehosan web dan VPN infrastruktur di Taiwan, menurut penyelidikan Cisco Talos oleh Asheer Malhotra, Brandon White, dan Vitor Ventura.
Kempen ini menggariskan cara perkhidmatan pengehosan web kekal sebagai sasaran bernilai tinggi untuk penyerang yang disokong kerajaan. Bagi pembeli yang mengehos, insiden tersebut merupakan peringatan bahawa lokasi pelayan, penampalan dan amalan keselamatan di hos anda boleh memberi kesan langsung kepada keselamatan tapak web anda.
Apa yang berlaku?
Penyelidik di Cisco Talos mendedahkan bahawa UAT-7237 telah aktif sejak sekurang-kurangnya 2022. Kumpulan itu dipercayai subkumpulan daripada kluster APT Cina yang lebih besar dikenali sebagai UAT-5918. Tidak seperti krew ransomware smash-and-grab, kempen ini tertumpu pada akses senyap jangka panjang kepada sistem pengehosan.
Daripada keuntungan kewangan yang cepat, penyerang mencari kawalan VPN dan infrastruktur awan, aset yang boleh memberi mereka akses berterusan kepada komunikasi dan data sensitif.
Bagaimana Mereka Memecah Masuk?
Penyerang mendapat akses awal dengan mengeksploitasi pelayan yang tidak ditambal dan terdedah kepada internet. Setelah masuk, mereka menggunakan alat tersuai yang dipanggil "SoundBill", yang memuatkan muatan selanjutnya seperti Cobalt Strike untuk alat kawalan jauh dan pencuri kelayakan seperti Mimikatz.
Mereka juga bergantung pada:
- Alat peningkatan keistimewaan (JuicyPotato)
- Utiliti pengurusan Windows (SharpWMI, WMICmd)
- VPN pelanggan dan akses RDP untuk kegigihan
- Teknik penuaian kelayakan seperti lambakan LSASS
Daripada segera menjatuhkan cangkerang web, penyerang memasang SoftEther VPN pelanggan (dikonfigurasikan dalam bahasa Cina), membolehkan mereka bergerak ke sisi dan mengekalkan kehadiran jangka panjang tanpa menimbulkan penggera.
Bacaan lanjut penyelidikan ini mengenai Blog Cisco Talos; IOC untuk penyelidikan ini juga boleh didapati di sini repositori GitHub.
Mengapa Ini Penting kepada Pembeli Hosting?
Bagi perniagaan dan pembangun yang memilih hos, insiden ini menyerlahkan tiga realiti:
Pengurusan Patch adalah Kritikal
Penyerang mengeksploitasi sistem lapuk. Hos web yang boleh dipercayai harus mengemas kini perisian dengan cepat, tidak membiarkan pelanggan terdedah kepada kelemahan yang diketahui.
Keselamatan adalah Sebahagian daripada Waktu Kerja
Kami sering bercakap tentang jaminan masa operasi, tetapi pelayan yang terjejas boleh sama merosakkannya dengan gangguan. Jika pembekal pengehosan anda gagal melindungi infrastrukturnya, tapak anda mungkin menjadi kerosakan cagaran dalam kempen pengintipan yang lebih besar.
Keselamatan Terurus Patut Dipertimbangkan
Pengehosan yang dikongsi selalunya memberikan pengasingan terhad. VPS atau terurus WordPress pengehosan biasanya menawarkan lapisan keselamatan yang lebih kukuh, termasuk pengasingan kontena, tembok api khusus atau pemantauan perisian hasad, yang mengurangkan risiko daripada jiran pada pelayan yang sama.
Pengajaran untuk Pengguna Hosting
- Pilih hos yang menyokong tampalan proaktif. Tanya seberapa cepat mereka menggunakan kemas kini keselamatan.
- Cari pembekal yang termasuk pengimbasan perisian hasad, pengesanan pencerobohan atau DDoS perlindungan.
- Jika menjalankan beban kerja yang sensitif, pertimbangkan pengehosan VPS atau pengehosan khusus, yang mengasingkan sumber dan mengurangkan risiko pergerakan sisi.
- Pantau aktiviti akaun anda sendiri. Walaupun hos anda menguruskan keselamatan, anda masih harus memerhatikan percubaan log masuk yang luar biasa atau proses baharu.
Pemikiran Akhir
Kempen pengintipan siber seperti UAT-7237 mengingatkan kami bahawa infrastruktur pengehosan web berada di tengah-tengah kedua-dua operasi perniagaan dan kepentingan keselamatan global. Walaupun kempen ini disasarkan Pembekal Taiwan, teknik (mengeksploitasi pelayan usang, memasang VPN pintu belakang, menuai kelayakan) tidak terhad oleh geografi.
Bagi pemilik tapak web, pelajarannya mudah: Pilih hos yang mengambil berat tentang keselamatan.
Sama ada anda menjalankan kedai e-dagang, platform keahlian atau tapak perniagaan, kelajuan tampalan hos anda dan postur keselamatan secara langsung mempengaruhi pendedahan risiko anda.
Seperti biasa, kami mengesyorkan menyemak pilihan pengehosan dengan mengambil kira prestasi dan keselamatan.