Китайская группа Silk Typhoon: новые тактики кибератак

Китайская группа Silk Typhoon: новые тактики кибератак

Китайская шпионская группа Silk Typhoon продолжает развивать свою тактику атак, смещая акцент на использование привычных ИТ-решений. В частности, группа активно применяет инструменты удаленного управления и облачные приложения, что облегчает первоначальный доступ к целевым организациям.

Методы атаки и цели

Silk Typhoon известна своей способностью использовать незащищенные уязвимости для повышения привилегий при проникновении в сети жертв. Среди наиболее заметных действий группы можно выделить:

  • Кражу ключей API и учетных данных, что позволяет им получать доступ к нижестоящим клиентским средам.
  • Проведение обширной разведки и сбор данных в таких секторах, как ИТ-услуги, здравоохранение и государственное управление.
  • Использование уязвимостей нулевого дня, включая уязвимости в популярных приложениях, таких как Citrix NetScaler ADC и Ivanti Pulse Connect Secure.

Технические особенности атак

Выдающиеся методы, применяемые Silk Typhoon, включают в себя:

  • Уязвимости при внедрении команд и удаленное выполнение кода.
  • Ошибки аутентификации на серверах Microsoft Exchange.
  • Использование различных веб-оболочек для обеспечения постоянности в среде-жертве.

Недавние атаки также затрагивают серверы Microsoft AADConnect и различные облачные инфраструктуры, что указывает на переход от локальных к облачным средам.

Пути первоначального доступа

Методы получения начального доступа включают:

  • Атаки с использованием спрея паролей.
  • Использование утечек паролей из общедоступных источников, таких как GitHub.

Эти разведывательные усилия подчеркивают важность надежного управления паролями и реализации многофакторной аутентификации.

Недавние уязвимости и рекомендации

Новые уязвимости, используемые группой, включают:

  • CVE-2025-0282 (критический нулевой день в Ivanti Pulse Connect VPN).
  • CVE-2024-3400 в шлюзе GlobalProtect от Palo Alto Networks.

Понимание тактики Silk Typhoon свидетельствует о высокой степени изощренности группы в облачных и локальных средах. Для улучшения обнаружения и предотвращения их действий, Корпорация Майкрософт рекомендует:

  • Тщательнее проверять журналы, связанные с серверами Entra Connect.
  • Обращать внимание на предупреждения от Microsoft Defender о потенциальной компрометации, такие как подозрительные входы в систему.
  • Сохранять бдительность по отношению к аномалиям в сервисных приложениях, особенно связанным с конфиденциальными данными.

Анализ действий Silk Typhoon показывает, что организациям необходимо адаптировать свои стратегии киберзащиты, чтобы противостоять растущей угрозе со стороны государственных хакеров.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: