Хакерская группа UAT-5918: угроза кибербезопасности для Тайваня

Cisco Talos выявила вредоносную кампанию, приписываемую хакеру под псевдонимом UAT-5918, которая активна как минимум с начала 2023 года. По предположениям исследователей, UAT-5918 является частью APT (Advanced Persistent Threat), главным образом нацеленного на предприятия в Тайване. Основная цель этой группы – кража информации через долгосрочный доступ, полученный в результате атак после взлома.
Методы и тактики UAT-5918
Группа применяет разнообразные методы и инструменты, включая:
- Использование веб-оболочек для обеспечения постоянства;
- Применение общедоступных инструментов, таких как Mimikatz и средства извлечения учетных данных браузера;
- Доступ к информации через современные уязвимости в незащищенных веб-серверах и серверах приложений.
Первоначальный доступ к системам осуществляется с использованием уязвимостей, после чего хакеры проводят ручную разведку для навигации по сети жертвы. Их деятельность включает:
- Развертывание веб-оболочек на различных поддоменах;
- Сбор учетных данных путем удаления данных из реестра и NTDS;
- Горизонтальное перемещение по сети с использованием RDP, WMIC или Impacket.
Схожесть с другими группами APT
Инструменты и методы, используемые UAT-5918, во многом совпадают с известными группами APT, такими как Volt Typhoon и Flax Typhoon. Это включает:
- Использование общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm;
- Отсутствие пользовательских вредоносных программ в их действиях.
Текущие цели и подходы
Основная цель UAT-5918 заключается в сборе конфиденциальной информации. Для этого они интегрируют различные инструменты, включая:
- Веб-оболочки, такие как Chopper;
- Утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy.
Для облегчения своей деятельности группа иногда отключает механизмы безопасности, такие как Microsoft Defender. Их подход включает создание новых учетных записей администратора в системах жертв, что обеспечивает постоянный доступ.
Заключение
В результате, UAT-5918 демонстрирует сложные методы атак, которые включают использование уязвимостей, разведку, сбор учетных данных и развертывание веб-оболочек. Это подчеркивает необходимость принятия бдительных мер кибербезопасности в критически важных секторах, таких как телекоммуникации, здравоохранение и информационные технологии.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



