Хакерская группа UAT-5918: угроза кибербезопасности для Тайваня

Хакерская группа UAT-5918: угроза кибербезопасности для Тайваня

Cisco Talos выявила вредоносную кампанию, приписываемую хакеру под псевдонимом UAT-5918, которая активна как минимум с начала 2023 года. По предположениям исследователей, UAT-5918 является частью APT (Advanced Persistent Threat), главным образом нацеленного на предприятия в Тайване. Основная цель этой группы – кража информации через долгосрочный доступ, полученный в результате атак после взлома.

Методы и тактики UAT-5918

Группа применяет разнообразные методы и инструменты, включая:

  • Использование веб-оболочек для обеспечения постоянства;
  • Применение общедоступных инструментов, таких как Mimikatz и средства извлечения учетных данных браузера;
  • Доступ к информации через современные уязвимости в незащищенных веб-серверах и серверах приложений.

Первоначальный доступ к системам осуществляется с использованием уязвимостей, после чего хакеры проводят ручную разведку для навигации по сети жертвы. Их деятельность включает:

  • Развертывание веб-оболочек на различных поддоменах;
  • Сбор учетных данных путем удаления данных из реестра и NTDS;
  • Горизонтальное перемещение по сети с использованием RDP, WMIC или Impacket.

Схожесть с другими группами APT

Инструменты и методы, используемые UAT-5918, во многом совпадают с известными группами APT, такими как Volt Typhoon и Flax Typhoon. Это включает:

  • Использование общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm;
  • Отсутствие пользовательских вредоносных программ в их действиях.

Текущие цели и подходы

Основная цель UAT-5918 заключается в сборе конфиденциальной информации. Для этого они интегрируют различные инструменты, включая:

  • Веб-оболочки, такие как Chopper;
  • Утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy.

Для облегчения своей деятельности группа иногда отключает механизмы безопасности, такие как Microsoft Defender. Их подход включает создание новых учетных записей администратора в системах жертв, что обеспечивает постоянный доступ.

Заключение

В результате, UAT-5918 демонстрирует сложные методы атак, которые включают использование уязвимостей, разведку, сбор учетных данных и развертывание веб-оболочек. Это подчеркивает необходимость принятия бдительных мер кибербезопасности в критически важных секторах, таких как телекоммуникации, здравоохранение и информационные технологии.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: