Kumpulan Penggodaman Berkaitan Cina Mensasarkan Infrastruktur Pengehosan Web di Taiwan

Pendedahan: Kandungan dalam HostScore.net Bahagian berita mungkin termasuk penyerahan PR berbayar daripada pihak ketiga. Pandangan yang dinyatakan adalah semata-mata dari syarikat masing-masing. Ketahui lebih lanjut tentang penyerahan PR kami di sini.
Kumpulan Penggodaman Berkaitan Cina Mensasarkan Infrastruktur Pengehosan Web di Taiwan

Kumpulan penggodaman berbahasa Cina yang baru dikenal pasti, dikesan sebagai UAT-7237, telah ditangkap menyasarkan pengehosan web dan VPN infrastruktur di Taiwan, menurut penyelidikan Cisco Talos oleh Asheer Malhotra, Brandon White, dan Vitor Ventura.

Kempen ini menggariskan cara perkhidmatan pengehosan web kekal sebagai sasaran bernilai tinggi untuk penyerang yang disokong kerajaan. Bagi pembeli yang mengehos, insiden tersebut merupakan peringatan bahawa lokasi pelayan, penampalan dan amalan keselamatan di hos anda boleh memberi kesan langsung kepada keselamatan tapak web anda.

Apa yang berlaku?

Penyelidik di Cisco Talos mendedahkan bahawa UAT-7237 telah aktif sejak sekurang-kurangnya 2022. Kumpulan itu dipercayai subkumpulan daripada kluster APT Cina yang lebih besar dikenali sebagai UAT-5918. Tidak seperti krew ransomware smash-and-grab, kempen ini tertumpu pada akses senyap jangka panjang kepada sistem pengehosan.

Daripada keuntungan kewangan yang cepat, penyerang mencari kawalan VPN dan infrastruktur awan, aset yang boleh memberi mereka akses berterusan kepada komunikasi dan data sensitif.

Bagaimana Mereka Memecah Masuk?

Penyerang mendapat akses awal dengan mengeksploitasi pelayan yang tidak ditambal dan terdedah kepada internet. Setelah masuk, mereka menggunakan alat tersuai yang dipanggil "SoundBill", yang memuatkan muatan selanjutnya seperti Cobalt Strike untuk alat kawalan jauh dan pencuri kelayakan seperti Mimikatz.

Mereka juga bergantung pada:

  • Alat peningkatan keistimewaan (JuicyPotato)
  • Utiliti pengurusan Windows (SharpWMI, WMICmd)
  • VPN pelanggan dan akses RDP untuk kegigihan
  • Teknik penuaian kelayakan seperti lambakan LSASS

Daripada segera menjatuhkan cangkerang web, penyerang memasang SoftEther VPN pelanggan (dikonfigurasikan dalam bahasa Cina), membolehkan mereka bergerak ke sisi dan mengekalkan kehadiran jangka panjang tanpa menimbulkan penggera.

Bacaan lanjut penyelidikan ini mengenai Blog Cisco Talos; IOC untuk penyelidikan ini juga boleh didapati di sini repositori GitHub

Mengapa Ini Penting kepada Pembeli Hosting?

Bagi perniagaan dan pembangun yang memilih hos, insiden ini menyerlahkan tiga realiti:

Pengurusan Patch adalah Kritikal

Penyerang mengeksploitasi sistem lapuk. Hos web yang boleh dipercayai harus mengemas kini perisian dengan cepat, tidak membiarkan pelanggan terdedah kepada kelemahan yang diketahui.

Keselamatan adalah Sebahagian daripada Waktu Kerja

Kami sering bercakap tentang jaminan masa operasi, tetapi pelayan yang terjejas boleh sama merosakkannya dengan gangguan. Jika pembekal pengehosan anda gagal melindungi infrastrukturnya, tapak anda mungkin menjadi kerosakan cagaran dalam kempen pengintipan yang lebih besar.

Keselamatan Terurus Patut Dipertimbangkan

Pengehosan yang dikongsi selalunya memberikan pengasingan terhad. VPS atau terurus WordPress pengehosan biasanya menawarkan lapisan keselamatan yang lebih kukuh, termasuk pengasingan kontena, tembok api khusus atau pemantauan perisian hasad, yang mengurangkan risiko daripada jiran pada pelayan yang sama.

Pengajaran untuk Pengguna Hosting

  • Pilih hos yang menyokong tampalan proaktif. Tanya seberapa cepat mereka menggunakan kemas kini keselamatan.
  • Cari pembekal yang termasuk pengimbasan perisian hasad, pengesanan pencerobohan atau DDoS perlindungan.
  • Jika menjalankan beban kerja yang sensitif, pertimbangkan pengehosan VPS atau pengehosan khusus, yang mengasingkan sumber dan mengurangkan risiko pergerakan sisi.
  • Pantau aktiviti akaun anda sendiri. Walaupun hos anda menguruskan keselamatan, anda masih harus memerhatikan percubaan log masuk yang luar biasa atau proses baharu.

Pemikiran Akhir

Kempen pengintipan siber seperti UAT-7237 mengingatkan kami bahawa infrastruktur pengehosan web berada di tengah-tengah kedua-dua operasi perniagaan dan kepentingan keselamatan global. Walaupun kempen ini disasarkan Pembekal Taiwan, teknik (mengeksploitasi pelayan usang, memasang VPN pintu belakang, menuai kelayakan) tidak terhad oleh geografi.

Bagi pemilik tapak web, pelajarannya mudah: Pilih hos yang mengambil berat tentang keselamatan.

Sama ada anda menjalankan kedai e-dagang, platform keahlian atau tapak perniagaan, kelajuan tampalan hos anda dan postur keselamatan secara langsung mempengaruhi pendedahan risiko anda.

Seperti biasa, kami mengesyorkan menyemak pilihan pengehosan dengan mengambil kira prestasi dan keselamatan.

/ Kumpulan Penggodaman Berkaitan Cina Mensasarkan Infrastruktur Pengehosan Web di Taiwan

Lebih dari HostScore

Hantar Berita Syarikat Anda

Mencari peluang publisiti di HostScore.net?

Kongsi pencapaian terkini syarikat anda, pengumuman produk dan pencapaian syarikat anda dengan pembaca kami. Gunakan borang penyerahan layan diri ini dan gerbang pembayaran untuk bermula serta-merta.

Hantar Berita (Layan Diri)

Terokai Laman Web Kami

HostScore telah ditubuhkan untuk menawarkan mereka yang mencari penyelesaian pengehosan web peluang untuk mempelajari semua yang mereka perlu tahu tentang hos – sebelum membelanjakan satu sen untuk mereka