Powiązana z Chinami grupa hakerska atakuje infrastrukturę hostingu internetowego na Tajwanie

Ujawnienie: Treść w HostScore.net Sekcja wiadomości może zawierać płatne materiały PR od osób trzecich. Wyrażone poglądy są wyłącznie poglądami odpowiednich firm. Więcej informacji o naszych zgłoszeniach PR znajdziesz tutaj.
Powiązana z Chinami grupa hakerska atakuje infrastrukturę hostingu internetowego na Tajwanie

Nowo zidentyfikowana chińskojęzyczna grupa hakerów, śledzona jako UAT-7237, została przyłapana na atakowaniu hostingu internetowego i VPN infrastruktury na Tajwanie, według badań Cisco Talos przeprowadzonych przez Asheera Malhotrę, Brandona White'a i Vitora Venturę.

Kampania podkreśla, że ​​usługi hostingowe pozostają ważnym celem ataków wspieranych przez państwo. Dla kupujących hosting incydent ten jest przypomnieniem, że lokalizacja serwera, poprawki i praktyki bezpieczeństwa stosowane przez usługodawcę hostingowego mogą bezpośrednio wpływać na bezpieczeństwo witryny.

Co się stało?

Badacze z Cisco Talos ujawnili, że UAT-7237 jest aktywny co najmniej od 2022 roku. Uważa się, że grupa jest podgrupą większego chińskiego klastra APT znanego jako UAT-5918. W przeciwieństwie do grup ransomware typu „smash and grab”, ta kampania koncentruje się na długoterminowym, ukrytym dostępie do systemów hostingowych.

Zamiast szybkiego zysku finansowego atakujący dążą do przejęcia kontroli nad VPN oraz infrastrukturę chmurową, zasoby, które mogą zapewnić im stały dostęp do poufnych komunikatów i danych.

Jak się włamali?

Atakujący uzyskali wstępny dostęp, wykorzystując niezałatane, odsłonięte serwery internetowe. Po włamaniu wdrożyli niestandardowe narzędzie o nazwie „SoundBill”, które ładuje kolejne ładunki, takie jak Cobalt Strike do zdalnego sterowania, oraz programy kradnące dane uwierzytelniające, takie jak Mimikatz.

Polegali również na:

  • Narzędzia do eskalacji uprawnień (JuicyPotato)
  • Narzędzia do zarządzania systemem Windows (SharpWMI, WMICmd)
  • VPN klienci i dostęp RDP w celu zapewnienia trwałości
  • Techniki gromadzenia danych uwierzytelniających, takie jak zrzut danych LSASS

Zamiast natychmiastowego usunięcia powłoki sieciowej, atakujący zainstalowali SoftEther VPN klienci (skonfigurowani w języku chińskim), co pozwala im na swobodne poruszanie się i utrzymywanie długoterminowej obecności bez wywoływania alarmów.

Dalsza lektura tego badania na temat Blog Cisco Talos; Międzynarodowe wskaźniki referencyjne dla tych badań można znaleźć również tutaj Repozytorium GitHub

Dlaczego jest to ważne dla kupujących hosting?

Dla firm i deweloperów wybierających hosta incydent ten wskazuje trzy fakty:

Zarządzanie poprawkami ma kluczowe znaczenie

Atakujący wykorzystali przestarzałe systemy. Niezawodny hosting powinien szybko aktualizować oprogramowanie, aby nie narażać klientów na znane luki w zabezpieczeniach.

Bezpieczeństwo jest częścią czasu sprawności

Często mówimy o gwarancjach dostępności, ale zainfekowany serwer może być równie szkodliwy, co awaria. Jeśli Twój dostawca hostingu nie zabezpieczy swojej infrastruktury, Twoja witryna może stać się ofiarą większej kampanii szpiegowskiej.

Warto rozważyć zarządzanie bezpieczeństwem

Hosting współdzielony często zapewnia ograniczoną izolację. VPS lub hosting zarządzany WordPress Hosting zazwyczaj oferuje silniejsze warstwy zabezpieczeń, w tym izolację kontenerów, dedykowane zapory sieciowe lub monitorowanie złośliwego oprogramowania, które redukują ryzyko związane z obecnością oprogramowania na tym samym serwerze.

Lekcje dla użytkowników hostingu

  • Wybierz hosta obsługującego proaktywne stosowanie poprawek. Zapytaj, jak szybko wdrażają aktualizacje zabezpieczeń.
  • Szukaj dostawców oferujących skanowanie w poszukiwaniu złośliwego oprogramowania, wykrywanie włamań lub DDoS ochrona.
  • Jeśli uruchamiasz wrażliwe obciążenia, rozważ hosting VPS lub hosting dedykowany, które izolują zasoby i zmniejszają ryzyko przemieszczania się na boki.
  • Monitoruj aktywność swojego konta. Nawet jeśli Twój usługodawca hostingowy zajmuje się bezpieczeństwem, powinieneś zwracać uwagę na nietypowe próby logowania i nowe procesy.

Uwagi końcowe

Kampanie cybernetycznego szpiegostwa, takie jak UAT-7237, przypominają nam, że infrastruktura hostingu internetowego leży w centrum zarówno działalności biznesowej, jak i globalnych interesów bezpieczeństwa. Chociaż ta kampania była wymierzona Dostawcy z Tajwanu, techniki (wykorzystywanie przestarzałych serwerów, instalowanie VPN tylne furtki, zbieranie danych uwierzytelniających) nie są ograniczone geograficznie.

Dla właścicieli stron internetowych lekcja jest prosta: Wybierz usługodawcę, który poważnie podchodzi do kwestii bezpieczeństwa.

Niezależnie od tego, czy prowadzisz sklep internetowy, platformę członkowską czy witrynę biznesową, szybkość wdrażania poprawek i poziom bezpieczeństwa Twojego hosta mają bezpośredni wpływ na poziom narażenia na ryzyko.

Jak zawsze zalecamy, aby przy wyborze hostingu wziąć pod uwagę zarówno wydajność, jak i bezpieczeństwo.

/ Grupa hakerska powiązana z Chinami atakuje infrastrukturę hostingu internetowego na Tajwanie

Więcej z HostScore

Prześlij wiadomości o swojej firmie

Szukam możliwości reklamy w HostScore.net?

Podziel się najnowszymi osiągnięciami Twojej firmy, ogłoszeniami o produktach i kamieniami milowymi firmy z naszymi czytelnikami. Użyj tego samoobsługowego formularza zgłoszeniowego i bramki płatności, aby rozpocząć natychmiast.

Prześlij wiadomość (samoobsługa)

Przeglądaj naszą stronę internetową

HostScore została założona, aby zaoferować osobom poszukującym rozwiązań hostingu internetowego możliwość poznania wszystkiego, co muszą wiedzieć o hostach – zanim wydadzą na nie choćby grosz