Атаки Volt Typhoon: новая угроза для критической инфраструктуры

Атаки Volt Typhoon: новая угроза для критической инфраструктуры

Источник: www.cyfirma.com

Хакерская группа Volt Typhoon, спонсируемая государством из Китая, представляет значительную угрозу для критически важной инфраструктуры в таких странах, как Соединенные Штаты, Великобритания и Канада, а также в ряде государств Азиатско-Тихоокеанского региона. Известная своими тактиками шпионажа и саботажа, эта группировка применяет разнообразные методы атак, чтобы проникнуть в важные сети и использовать их уязвимости.

Методы атаки группы

Volt Typhoon использует ряд тактик для получения доступа к защищенным системам, среди которых:

  • Фишинговые атаки для получения учетных данных;
  • Инструменты сброса учетных данных, такие как Mimikatz;
  • Взлом слабых паролей на маршрутизаторах SOHO, в частности на устройствах Cisco RV320/325 и Netgear ProSafe;
  • Уязвимости в инструментах сетевого управления, таких как CVE-2024-39717 в Fortinet FortiGuard и Versa Networks SD-WAN;
  • Устаревшие системные уязвимости, например, CVE-2020-1472 в Netlogon и CVE-2021-42278 в Active Directory.

Стратегия Living Off The Land

Группа применяет тактику, известную как Living Off The Land (LOTL), которая включает использование встроенных системных инструментов, таких как PowerShell и Bash. Это позволяет им:

  • Избегать обнаружения;
  • Смешивать вредоносные действия с законным трафиком;
  • Поддерживать доступ с помощью запланированных задач и заданий cron, гарантируя постоянство даже после перезагрузки системы.

Разведывательная деятельность

Разведка играет ключевую роль в действиях Volt Typhoon. Они используют инструменты сетевого картографирования для:

  • Изучения среды открытых портов и сервисов;
  • Анализа промышленных систем управления (ICS) и систем диспетчерского управления;
  • Сбора данных (SCADA) и телекоммуникаций.

Реакция на действия правоохранительных органов

Группа продемонстрировала способность к быстрой реорганизации своей инфраструктуры после ударов со стороны правоохранительных органов. После разрушения ботнета KV ФБР, Volt Typhoon быстро скомпрометировала более 30% открытых маршрутизаторов Cisco и Netgear, переведя их в скрытые пункты ретрансляции команд и контроля.

Тактики сокрытия и последствия

Тактические методы группы включают передачу конфиденциальных данных по зашифрованным каналам и облачным сервисам, а также применение методов удаления журналов. Эти действия серьезно затрудняют судебно-медицинский анализ.

Долгосрочная угроза

Агентства США отметили, что Volt Typhoon сохраняла доступ к определенным сетям более пяти лет. Это подчеркивает стратегический подход группы, направленный на преднамеренное позиционирование для будущих кибератак.

Недавние рекомендации группы предполагают переход к более разрушительной стратегии, что вызывает серьезные опасения относительно воздействия на критически важную физическую инфраструктуру.

Сотрудничество с другими группами

Хотя Volt Typhoon не участвует напрямую в атаках программ-вымогателей, она известна своим сотрудничеством с группами, предоставляющими программы-вымогатели как услугу. Это создает синергию, увеличивающую общий риск для критически важной инфраструктуры.

Заключение

Меняющийся ландшафт угроз от Volt Typhoon подчеркивает необходимость повышенной бдительности и усиления мер безопасности в секторах, имеющих жизненно важное значение для национальной стабильности и безопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: