Китайски хакерски групи атакуват бизнеса чрез облачни услуги и уязвимости в системи

Китайски хакерски групи атакуват бизнеса чрез облачни услуги и уязвимости в системи

Киберсигурността все по-често се оказва в центъра на вниманието, след като изследователи предупреждават за нови вълни от атаки, идващи от свързани с Китай хакерски групи. Последните доклади показват, че тези групи не просто се възползват от уязвимости в популярни системи, но и намират все по-хитри начини да проникват в корпоративни облачни среди, където се съхраняват чувствителни данни.

Murky Panda – специалисти по „нулеви“ уязвимости и облачни пробиви

Една от най-активните групи е Murky Panda (позната още като Silk Typhoon или бившия Hafnium). Тя стана известна през 2021 г. с мащабната експлоатация на уязвимости в Microsoft Exchange Server.

Хакерите използват различни подходи:

  • атакуват устройства и системи, които имат връзка с интернет;
  • възползват се както от вече познати уязвимости („N-day“), така и от новооткрити и непоправени („zero-day“);
  • пробиват малки офисни и домашни устройства (SOHO), които използват като „прикритие“, за да скрият истинския си произход.

След като получат достъп, Murky Panda инсталират инструменти като уеб шел скриптове и собствен зловреден софтуер – CloudedHope. Той им осигурява постоянен достъп и възможност за управление от разстояние, като едновременно с това прикрива следите им.

Най-опасната част от техните атаки обаче е злоупотребата с доверени връзки – използват връзките между компании и техните партньори в облака, за да се придвижват „настрани“ и да достигат до нови жертви. В реален случай от 2024 г. те са компрометирали доставчик на услуга в Северна Америка и чрез неговия достъп са създали фалшив акаунт в облачната услуга Entra ID, който им е дал контрол върху имейлите и управлението на Active Directory.

Genesis Panda – фокус върху финансовия сектор и облачни акаунти

Друга група, наречена Genesis Panda, е активна от началото на 2024 г. и се насочва основно към финансови институции, медии, телекомуникации и технологични компании в 11 държави.

Genesis Panda е по-малко шумна, но изключително последователна. Те използват уязвимости във външни системи, за да получат първоначален достъп, а след това се насочват директно към облачните акаунти. Там събират данни и си осигуряват резервни канали за достъп.

Често използват Instance Metadata Service (IMDS) – услуга в облачните среди, която им дава възможност да извличат креденшъли (данни за вход) и конфигурации. Това им позволява да се придвижват по-дълбоко в мрежата на жертвата и да остават незабелязани.

Glacial Panda – удари по телекомуникациите

Третата активна група е Glacial Panda, която според експертите е увеличила атаките си срещу телекомуникационния сектор с цели 130% за последната година. Причината е очевидна – телекомуникационните компании разполагат с огромни количества информация за разговори и мрежови данни, които са ценен източник на разузнаване.

Glacial Panda се цели основно в Linux системи, които често поддържат по-стари телекомуникационни технологии. Те използват комбинация от:

  • слаби пароли;
  • стари и непачнати уязвимости (като Dirty COW и PwnKit);
  • зловредни версии на OpenSSH, наречени ShieldSlide, които им позволяват да крадат пароли и да създават скрити „вратички“ за достъп.

Какво означава това за бизнеса?

Общото между тези три групи е, че те все по-умело използват облачни среди и легитимни връзки между компании, за да проникват и да остават дълго време незабелязани. Те рядко търсят моментална изгода (като кражба на пари), а целят дългосрочно разузнаване и достъп до информация.

За бизнеса това означава няколко важни неща:

  • Облачната сигурност вече е критична – не е достатъчно да се разчита само на стандартната защита от доставчика.
  • Партньорите и доставчиците са потенциален риск – една пробита компания може да отвори вратата и за вашата.
  • Следенето на уязвимости и бързото им запушване е задължително – особено за системи, достъпни през интернет.
  • Многофакторната автентикация (MFA) и строгото управление на достъпа могат да спрат част от тези атаки.

Заключение

Китайските хакерски групи като Murky Panda, Genesis Panda и Glacial Panda показват, че играта на киберсигурността става все по-сложна. Те съчетават техническа изобретателност, търпение и умение да се прикриват, за да осигурят продължителен достъп до корпоративни мрежи и облачни среди.

За компаниите по света – включително и у нас – това е ясен сигнал, че защитата трябва да обхваща не само собствената инфраструктура, но и облачните услуги, партньорските връзки и цялата верига на доставчици.

Последни Публикации

1
хакер нает от Руска Федерация инсталира зловреден скрипт за Outlook

Руска хакерска група атакува чрез нов зловреден софтуер за Outlook

В последните месеци специалисти по киберсигурност разкриха нова опасна кампания, свързана с руската държавно подкрепяна хакерска група APT28 (известна още като Fancy Bear). Тя използва нов зловреден инструмент, наречен NotDoor, който се възползва от Microsoft Outlook, за да краде информация и да поз ...
2
скоростомер отбелязва високата скорост на DDoS атака срещу Cloudflare

Рекордни DDoS атаки: какво се случи и защо трябва да ни интересува

През последните месеци станахме свидетели на едни от най-големите кибератаки в историята. Компанията Cloudflare, която е сред водещите в света за защита на уеб сайтове и онлайн инфраструктура, съобщи, че е неутрализирала масивна DDoS атака с пик от 11.5 терабита в секунда (Tbps) – нов рекорд за подо ...
3
отровен паяк пълзи към отворен браузер на компютър

Scattered Spider: Новата заплаха за сигурността в браузъра и как да се защитим

Днес бизнесът все повече премества своята работа в интернет. Срещите се правят през онлайн платформи, електронната поща е основният канал за комуникация, а почти всички корпоративни приложения вече се отварят директно през браузър – Chrome, Edge, Firefox или Safari. Това обаче води до една сериозна ...
4
потребител държи смартфон с отворено WhatsApp приложение

Нов сериозен пробив в сигурността на WhatsApp – какво трябва да знаем?

Популярното приложение за съобщения WhatsApp отново попадна под светлината на прожекторите, след като стана ясно за сериозен пробив в сигурността, който е бил използван в реални атаки срещу определени хора. Уязвимостта е открита както в iOS и macOS версиите на WhatsApp, така и в WhatsApp Business и ...
5
илюстрация с уърдпрес лого и браузер прозорци

ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организир ...