Атаки Volt Typhoon: новая угроза для критической инфраструктуры

Источник: www.cyfirma.com
Хакерская группа Volt Typhoon, спонсируемая государством из Китая, представляет значительную угрозу для критически важной инфраструктуры в таких странах, как Соединенные Штаты, Великобритания и Канада, а также в ряде государств Азиатско-Тихоокеанского региона. Известная своими тактиками шпионажа и саботажа, эта группировка применяет разнообразные методы атак, чтобы проникнуть в важные сети и использовать их уязвимости.
Методы атаки группы
Volt Typhoon использует ряд тактик для получения доступа к защищенным системам, среди которых:
- Фишинговые атаки для получения учетных данных;
- Инструменты сброса учетных данных, такие как Mimikatz;
- Взлом слабых паролей на маршрутизаторах SOHO, в частности на устройствах Cisco RV320/325 и Netgear ProSafe;
- Уязвимости в инструментах сетевого управления, таких как CVE-2024-39717 в Fortinet FortiGuard и Versa Networks SD-WAN;
- Устаревшие системные уязвимости, например, CVE-2020-1472 в Netlogon и CVE-2021-42278 в Active Directory.
Стратегия Living Off The Land
Группа применяет тактику, известную как Living Off The Land (LOTL), которая включает использование встроенных системных инструментов, таких как PowerShell и Bash. Это позволяет им:
- Избегать обнаружения;
- Смешивать вредоносные действия с законным трафиком;
- Поддерживать доступ с помощью запланированных задач и заданий cron, гарантируя постоянство даже после перезагрузки системы.
Разведывательная деятельность
Разведка играет ключевую роль в действиях Volt Typhoon. Они используют инструменты сетевого картографирования для:
- Изучения среды открытых портов и сервисов;
- Анализа промышленных систем управления (ICS) и систем диспетчерского управления;
- Сбора данных (SCADA) и телекоммуникаций.
Реакция на действия правоохранительных органов
Группа продемонстрировала способность к быстрой реорганизации своей инфраструктуры после ударов со стороны правоохранительных органов. После разрушения ботнета KV ФБР, Volt Typhoon быстро скомпрометировала более 30% открытых маршрутизаторов Cisco и Netgear, переведя их в скрытые пункты ретрансляции команд и контроля.
Тактики сокрытия и последствия
Тактические методы группы включают передачу конфиденциальных данных по зашифрованным каналам и облачным сервисам, а также применение методов удаления журналов. Эти действия серьезно затрудняют судебно-медицинский анализ.
Долгосрочная угроза
Агентства США отметили, что Volt Typhoon сохраняла доступ к определенным сетям более пяти лет. Это подчеркивает стратегический подход группы, направленный на преднамеренное позиционирование для будущих кибератак.
Недавние рекомендации группы предполагают переход к более разрушительной стратегии, что вызывает серьезные опасения относительно воздействия на критически важную физическую инфраструктуру.
Сотрудничество с другими группами
Хотя Volt Typhoon не участвует напрямую в атаках программ-вымогателей, она известна своим сотрудничеством с группами, предоставляющими программы-вымогатели как услугу. Это создает синергию, увеличивающую общий риск для критически важной инфраструктуры.
Заключение
Меняющийся ландшафт угроз от Volt Typhoon подчеркивает необходимость повышенной бдительности и усиления мер безопасности в секторах, имеющих жизненно важное значение для национальной стабильности и безопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



