Атаки RedMike: угроза национальной безопасности из Китая

Хакерская группа RedMike, идентифицированная Insikt Group и связанная с деятельностью, спонсируемой китайским государством, активно атакует глобальных телекоммуникационных провайдеров, включая компании в Соединенных Штатах. Эти атаки продолжаются, несмотря на широкое освещение в СМИ и введенные санкции.
Ключевые уязвимости
В период с декабря 2024 по январь 2025 года RedMike использовала две критические уязвимости с повышением привилегий — CVE-2023-20198 и CVE-2023-20273 — в непатчованном программном обеспечении Cisco IOS XE. Выводы Insikt Group показали, что группа успешно скомпрометировала:
- устройства британского телекоммуникационного провайдера, аффилированного с США;
- крупную южноафриканскую телекоммуникационную компанию;
- более 1000 уязвимых сетевых устройств Cisco по всему миру.
Механизм атаки
CVE-2023-20198 позволяет злоумышленникам получить первоначальный доступ через веб-интерфейс пользователя Cisco IOS XE. CVE-2023-20273 облегчает получение прав суперпользователя, что обычно включает:
- создание учетной записи привилегированного пользователя;
- изменение конфигурации устройства;
- создание туннеля GRE (Generic Routing Encapsulation), который обеспечивает постоянный доступ для текущих операций.
Стратегический интерес и угрозы
Значительная часть целевых устройств была расположена в США, а также включала устройства, связанные с университетами в нескольких странах. Это указывает на стратегический интерес к доступу к академическим исследованиям в области телекоммуникаций и технологий.
Деятельность RedMike значительно выходит за рамки простых кибератак; это важные стратегические разведывательные операции. Проникая в телекоммуникационные сети, группа может:
- отслеживать конфиденциальные сообщения;
- манипулировать потоками данных;
- нарушать работу служб во время геополитической напряженности.
Защита и рекомендации
Тактика группы указывает на постоянное внимание к использованию непатченных устройств, что делает необходимым для организаций, особенно в телекоммуникационном секторе, устранение уязвимостей в их сетевых инфраструктурах. Insikt Group подчеркивает необходимость:
- строгого контроля доступа;
- мониторинга несанкционированных изменений;
- использования методов зашифрованной связи для снижения рисков подслушивания.
Кроме того, разведка, проведенная на IP-адресах, принадлежащих телекоммуникационному провайдеру Mytel в Мьянме, указывает на постоянное наблюдение и тактические маневры, направленные на сохранение позиций в критически важной сетевой архитектуре.
Заключение
Подводя итоги, полученные данные свидетельствуют о появлении новой модели целенаправленных кибератак, которая может стать все более сложной и масштабной. Это требует от затронутых организаций надежной защиты и упреждающего подхода. Сложившаяся ситуация подчеркивает растущую киберугрозу, исходящую от поддерживаемых государством группировок, и важность бдительности при защите телекоммуникационных сетей от таких APT.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



