一个新发现的中文黑客组织,追踪编号为 UAT-7237,被发现针对网络托管和 VPN 根据 Asheer Malhotra、Brandon White 和 Vitor Ventura 的 Cisco Talos 研究,台湾的基础设施。
此次攻击活动凸显了网络托管服务仍然是受政府支持的攻击者的高价值目标。对于主机购买者来说,此次事件提醒他们,服务器位置、补丁安装情况和安全措施会直接影响网站的安全。
发生了什么?
思科 Talos 的研究人员发现,UAT-7237 至少自 2022 年以来一直活跃。该组织被认为是中国大型 APT 集群 UAT-5918 的一个分支。与那些以抢劫为主要手段的勒索软件组织不同,该活动专注于对托管系统进行长期、隐秘的访问。
攻击者并不寻求快速的金钱收益,而是寻求控制 VPN 以及云基础设施,这些资产可以让他们持续访问敏感通信和数据。
他们是如何闯入的?
攻击者通过利用未打补丁、暴露在互联网上的服务器获得了初始访问权限。进入服务器后,他们部署了一个名为“SoundBill”的自定义工具,该工具会加载更多有效载荷,例如用于远程控制的 Cobalt Strike,以及 Mimikatz 等凭证窃取程序。
他们还依赖:
- 权限提升工具(JuicyPotato)
- Windows 管理实用程序(SharpWMI、WMICmd)
- VPN 客户端和 RDP 访问以实现持久性
- 凭证收集技术,例如 LSASS 转储
攻击者并没有立即删除 Web Shell,而是安装了 SoftEther VPN 客户端(中文配置),允许它们横向移动并保持长期存在而不会引起警报。
进一步阅读本研究 思科 Talos 博客;本研究的 IOC 也可以在这里找到 GitHub存储库.
为什么这对托管买家很重要?
对于选择主机的企业和开发者来说,这一事件凸显了三个现实:
补丁管理至关重要
攻击者利用的是过时的系统。可靠的网络托管服务商应该快速更新软件,避免让客户暴露于已知漏洞。
安全是正常运行时间的一部分
我们经常谈论正常运行时间保证,但服务器被入侵的破坏力可能与宕机一样大。如果您的托管服务提供商未能保障其基础设施的安全,您的网站可能会在更大规模的间谍活动中成为附带损害。
托管安全值得考虑
共享主机通常提供有限的隔离。VPS 或托管 WordPress 托管通常提供更强大的安全层,包括容器隔离、专用防火墙或恶意软件监控,以降低同一服务器上邻居的风险。
托管用户的教训
- 选择支持主动修补的主机。 询问他们部署安全更新的速度有多快。
- 寻找提供恶意软件扫描、入侵检测或 DDoS 保护。
- 如果运行敏感工作负载,请考虑 VPS 托管或专用托管,从而隔离资源并降低横向移动的风险。
- 监控您自己的帐户活动。 即使您的主机管理安全,您仍然应该注意不寻常的登录尝试或新进程。
总结
像 UAT-7237 这样的网络间谍活动提醒我们,网络托管基础设施是商业运营和全球安全利益的核心。虽然这次活动的目标是 台湾供应商,技术(利用过时的服务器,安装 VPN 攻击(例如后门、收集凭证)不受地域限制。
对于网站所有者来说,教训很简单: 选择重视安全性的主机.
无论您经营的是电子商务商店、会员平台还是商业网站,主机的修补速度和安全态势都会直接影响您的风险敞口。
与往常一样,我们建议在审查托管选项时同时考虑性能和安全性。