Атаки RedMike: угроза национальной безопасности из Китая

Атаки RedMike: угроза национальной безопасности из Китая

Хакерская группа RedMike, идентифицированная Insikt Group и связанная с деятельностью, спонсируемой китайским государством, активно атакует глобальных телекоммуникационных провайдеров, включая компании в Соединенных Штатах. Эти атаки продолжаются, несмотря на широкое освещение в СМИ и введенные санкции.

Ключевые уязвимости

В период с декабря 2024 по январь 2025 года RedMike использовала две критические уязвимости с повышением привилегий — CVE-2023-20198 и CVE-2023-20273 — в непатчованном программном обеспечении Cisco IOS XE. Выводы Insikt Group показали, что группа успешно скомпрометировала:

  • устройства британского телекоммуникационного провайдера, аффилированного с США;
  • крупную южноафриканскую телекоммуникационную компанию;
  • более 1000 уязвимых сетевых устройств Cisco по всему миру.

Механизм атаки

CVE-2023-20198 позволяет злоумышленникам получить первоначальный доступ через веб-интерфейс пользователя Cisco IOS XE. CVE-2023-20273 облегчает получение прав суперпользователя, что обычно включает:

  • создание учетной записи привилегированного пользователя;
  • изменение конфигурации устройства;
  • создание туннеля GRE (Generic Routing Encapsulation), который обеспечивает постоянный доступ для текущих операций.

Стратегический интерес и угрозы

Значительная часть целевых устройств была расположена в США, а также включала устройства, связанные с университетами в нескольких странах. Это указывает на стратегический интерес к доступу к академическим исследованиям в области телекоммуникаций и технологий.

Деятельность RedMike значительно выходит за рамки простых кибератак; это важные стратегические разведывательные операции. Проникая в телекоммуникационные сети, группа может:

  • отслеживать конфиденциальные сообщения;
  • манипулировать потоками данных;
  • нарушать работу служб во время геополитической напряженности.

Защита и рекомендации

Тактика группы указывает на постоянное внимание к использованию непатченных устройств, что делает необходимым для организаций, особенно в телекоммуникационном секторе, устранение уязвимостей в их сетевых инфраструктурах. Insikt Group подчеркивает необходимость:

  • строгого контроля доступа;
  • мониторинга несанкционированных изменений;
  • использования методов зашифрованной связи для снижения рисков подслушивания.

Кроме того, разведка, проведенная на IP-адресах, принадлежащих телекоммуникационному провайдеру Mytel в Мьянме, указывает на постоянное наблюдение и тактические маневры, направленные на сохранение позиций в критически важной сетевой архитектуре.

Заключение

Подводя итоги, полученные данные свидетельствуют о появлении новой модели целенаправленных кибератак, которая может стать все более сложной и масштабной. Это требует от затронутых организаций надежной защиты и упреждающего подхода. Сложившаяся ситуация подчеркивает растущую киберугрозу, исходящую от поддерживаемых государством группировок, и важность бдительности при защите телекоммуникационных сетей от таких APT.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: