Китайски хакерски групи атакуват бизнеса чрез облачни услуги и уязвимости в системи

Китайски хакерски групи атакуват бизнеса чрез облачни услуги и уязвимости в системи

Киберсигурността все по-често се оказва в центъра на вниманието, след като изследователи предупреждават за нови вълни от атаки, идващи от свързани с Китай хакерски групи. Последните доклади показват, че тези групи не просто се възползват от уязвимости в популярни системи, но и намират все по-хитри начини да проникват в корпоративни облачни среди, където се съхраняват чувствителни данни.

Murky Panda – специалисти по „нулеви“ уязвимости и облачни пробиви

Една от най-активните групи е Murky Panda (позната още като Silk Typhoon или бившия Hafnium). Тя стана известна през 2021 г. с мащабната експлоатация на уязвимости в Microsoft Exchange Server.

Хакерите използват различни подходи:

  • атакуват устройства и системи, които имат връзка с интернет;
  • възползват се както от вече познати уязвимости („N-day“), така и от новооткрити и непоправени („zero-day“);
  • пробиват малки офисни и домашни устройства (SOHO), които използват като „прикритие“, за да скрият истинския си произход.

След като получат достъп, Murky Panda инсталират инструменти като уеб шел скриптове и собствен зловреден софтуер – CloudedHope. Той им осигурява постоянен достъп и възможност за управление от разстояние, като едновременно с това прикрива следите им.

Най-опасната част от техните атаки обаче е злоупотребата с доверени връзки – използват връзките между компании и техните партньори в облака, за да се придвижват „настрани“ и да достигат до нови жертви. В реален случай от 2024 г. те са компрометирали доставчик на услуга в Северна Америка и чрез неговия достъп са създали фалшив акаунт в облачната услуга Entra ID, който им е дал контрол върху имейлите и управлението на Active Directory.

Genesis Panda – фокус върху финансовия сектор и облачни акаунти

Друга група, наречена Genesis Panda, е активна от началото на 2024 г. и се насочва основно към финансови институции, медии, телекомуникации и технологични компании в 11 държави.

Genesis Panda е по-малко шумна, но изключително последователна. Те използват уязвимости във външни системи, за да получат първоначален достъп, а след това се насочват директно към облачните акаунти. Там събират данни и си осигуряват резервни канали за достъп.

Често използват Instance Metadata Service (IMDS) – услуга в облачните среди, която им дава възможност да извличат креденшъли (данни за вход) и конфигурации. Това им позволява да се придвижват по-дълбоко в мрежата на жертвата и да остават незабелязани.

Glacial Panda – удари по телекомуникациите

Третата активна група е Glacial Panda, която според експертите е увеличила атаките си срещу телекомуникационния сектор с цели 130% за последната година. Причината е очевидна – телекомуникационните компании разполагат с огромни количества информация за разговори и мрежови данни, които са ценен източник на разузнаване.

Glacial Panda се цели основно в Linux системи, които често поддържат по-стари телекомуникационни технологии. Те използват комбинация от:

  • слаби пароли;
  • стари и непачнати уязвимости (като Dirty COW и PwnKit);
  • зловредни версии на OpenSSH, наречени ShieldSlide, които им позволяват да крадат пароли и да създават скрити „вратички“ за достъп.

Какво означава това за бизнеса?

Общото между тези три групи е, че те все по-умело използват облачни среди и легитимни връзки между компании, за да проникват и да остават дълго време незабелязани. Те рядко търсят моментална изгода (като кражба на пари), а целят дългосрочно разузнаване и достъп до информация.

За бизнеса това означава няколко важни неща:

  • Облачната сигурност вече е критична – не е достатъчно да се разчита само на стандартната защита от доставчика.
  • Партньорите и доставчиците са потенциален риск – една пробита компания може да отвори вратата и за вашата.
  • Следенето на уязвимости и бързото им запушване е задължително – особено за системи, достъпни през интернет.
  • Многофакторната автентикация (MFA) и строгото управление на достъпа могат да спрат част от тези атаки.

Заключение

Китайските хакерски групи като Murky Panda, Genesis Panda и Glacial Panda показват, че играта на киберсигурността става все по-сложна. Те съчетават техническа изобретателност, търпение и умение да се прикриват, за да осигурят продължителен достъп до корпоративни мрежи и облачни среди.

За компаниите по света – включително и у нас – това е ясен сигнал, че защитата трябва да обхваща не само собствената инфраструктура, но и облачните услуги, партньорските връзки и цялата верига на доставчици.

Тагове:

#Киберсигурност | #Iot | #Microsoft 365 | #Бизнес Сигурност | #Извличане На Данни | #Корпоративна Сигурност |

Последни Публикации

1
кибератака върху реакт и DDoS атака срещу Cloudflare

От React2Shell до 29,7 Tbps DDoS – лудата киберседмица

Тази седмица интернет отново се тресеше – от критична уязвимост в най-популярната платформа за уеб разработка до най-голямата DDoS атака в историята. Хакери атакуваха инструменти с изкуствен интелект, разпространяваха фалшиви банкови приложения и заливаха цели мрежи с трафик. Всичко това се случи за ...
2
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
3
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
4
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
5
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
6
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...