Keturios naujos įsilaužimo grupės prisijungė prie nuolatinio puolimo prieš „Microsoft“ el. pašto serverius

Matthew Manuel nuotrauka svetainėje Unsplash





Šią savaitę „Microsoft“ atskleista su Kinijos vyriausybe susijusi įsilaužimo kampanija sparčiai įsibėgėjo. Dar mažiausiai keturios skirtingos įsilaužimo grupės dabar puola kritinius Microsoft el. pašto programinės įrangos trūkumus kibernetinės kampanijos metu, kurią JAV vyriausybė apibūdina kaip plačiai paplitusią vietinį ir tarptautinį išnaudojimą, galintį turėti įtakos šimtams tūkstančių aukų visame pasaulyje.

Nuo 2021 m. sausio mėn. Kinijos įsilaužėliai, žinomi kaip Hafnium, pradėjo išnaudoti Microsoft Exchange serverių spragas. Bet kadangi įmonė viešai atskleista Antradienį vykusioje kampanijoje prisijungė dar keturios grupės, o pirmieji Kinijos įsilaužėliai atsisakė apsimetinėjimo slapta ir padidino vykdomų atakų skaičių. Augantis aukų sąrašas apima dešimtis tūkstančių JAV įmonių ir vyriausybinių įstaigų, į kurias taikosi naujosios grupės.

Yra mažiausiai penkios skirtingos veiklos grupės, kurios, atrodo, išnaudoja pažeidžiamumą, sako Katie Nickels, vadovaujanti kibernetinio saugumo įmonės „Red Canary“ žvalgybos komandai, kuri tiria įsilaužimus. Stebėdami kibernetines grėsmes, žvalgybos analitikai sugrupuoja įsilaužimo veiklos grupes pagal konkrečius metodus, taktiką, procedūras, mašinas, žmones ir kitas stebimas savybes. Tai būdas sekti įsilaužimo grėsmes, su kuriomis jie susiduria.



Anot „Microsoft“, „Hafnium“ yra sudėtinga Kinijos įsilaužimo grupė, kuri ilgą laiką vykdo kibernetinio šnipinėjimo kampanijas prieš JAV. Jie yra viršūniniai plėšrūnai – būtent tokie, kuriuos visada atidžiai seka oportunistiniai ir protingi šiukšlintojai.

Antradienį „Microsoft“ paskelbus savo pranešimą, veikla greitai įsibėgėjo. Tačiau kas yra šios įsilaužimo grupės, ko jos nori ir kaip jos pasiekia šiuos serverius, lieka neaišku. Gali būti, kad pradinė „Hafnium“ grupė pardavė arba pasidalijo savo išnaudojimo kodą arba kiti įsilaužėliai sukūrė išnaudojimus, remdamiesi „Microsoft“ išleistais pataisymais, aiškina Nickelsas.

Iššūkis yra tas, kad visa tai taip miglota ir tiek daug sutapimų, sako Nickelsas. Matėme, kad nuo tada, kai „Microsoft“ paskelbė apie „Hafnium“, ji buvo išplėsta ne tik „Hafnium“. Matėme veiklą, kuri skiriasi nuo taktikos, technikos ir procedūrų, nei buvo pranešta.



Išnaudodami Microsoft Exchange serverių, kuriuos organizacijos naudoja savo el. pašto paslaugoms valdyti, pažeidžiamumą, įsilaužėliai gali sukurti žiniatinklio apvalkalą – nuotoliniu būdu pasiekiamą įsilaužimo įrankį, leidžiantį lengvai pasiekti užpakalines duris ir valdyti užkrėstą mašiną, kuri leidžia jiems valdyti pažeistą serverį internetu ir tada pasukti, kad pavogtų duomenis iš viso savo tikslinio tinklo. Žiniatinklio apvalkalas reiškia, kad nors „Microsoft“ išleido klaidų pataisymus – kuriuos, anot bendrovės, iki penktadienio kreipėsi tik 10 % „Exchange“ klientų – priešas vis dar turi užpakalinių durų prieigą prie savo tikslų.

„Microsoft“ programinės įrangos pataisymų taikymas yra labai svarbus pirmas žingsnis, tačiau bendras valymo darbas daugeliui potencialių aukų bus daug sudėtingesnis, ypač kai įsilaužėliai laisvai pereina į kitas tinklo sistemas.

Mes glaudžiai bendradarbiaujame su CISA [Kibernetinio saugumo ir infrastruktūros saugumo agentūra], kitomis vyriausybinėmis agentūromis ir saugos įmonėmis, siekdami užtikrinti, kad klientams teiktume geriausias rekomendacijas ir sušvelninimus, sako „Microsoft“ atstovas. Geriausia apsauga yra kuo greičiau pritaikyti naujinimus visose paveiktose sistemose. Mes ir toliau padedame klientams teikdami papildomus tyrimus ir sušvelninimo gaires. Paveikti klientai turėtų susisiekti su mūsų palaikymo komandomis dėl papildomos pagalbos ir išteklių.



Kadangi pažeidžiamumą dabar puola kelios grupės, manoma, kad įsilaužimai neproporcingai paveiks organizacijas, kurios mažiausiai gali sau leisti apsiginti nuo jų, pavyzdžiui, mažoms įmonėms, mokykloms ir vietos valdžiai. sakė buvęs JAV kibernetinio saugumo pareigūnas Chrisas Krebsas.

Tačiau kodėl? Krebs paklausė „Twitter“ tinkle. Ar tai Bideno administratoriaus lankstumas, norint išbandyti savo ryžtą? Ar tai nevaldoma elektroninių nusikaltimų gauja? Rangovai pašėlo?

Atsigavimas po „SolarWinds“ įsilaužimo gali užtrukti 18 mėnesių

Agentūros, vadovaujančios JAV pastangoms sutvarkyti Rusijos įsilaužimo ataką, vadovas sako, kad atstatymas užtruks labai ilgai.



Dėl potencialiai šimtų tūkstančių aukų visame pasaulyje ši „Exchange“ įsilaužimo kampanija paveikė daugiau taikinių nei „SolarWinds“ įsilaužimas, kurį šiuo metu vykdo JAV vyriausybė. sunkiai sekasi Išvalyti. Tačiau, kaip ir „SolarWinds“ įsilaužimo atveju, skaičiai dar ne viskas: „SolarWinds“ kompiuteriniai įsilaužėliai buvo labai drausmingi ir siekė konkrečių didelės vertės taikinių, nors galėjo pasiekti daugybę tūkstančių.

Tas pats galioja ir čia. Net jei bendri skaičiai kelia nerimą, ne visi kompromisai yra katastrofiški.

Visi jie nėra lygūs, sako Nickelsas. Yra pažeidžiamų „Exchange“ serverių, kurių durys yra atviros, bet nežinome, ar priešas jas perėjo. Yra šiek tiek pažeistų serverių; galbūt interneto apvalkalas buvo numestas, bet nieko daugiau. Tada yra kitas spektro galas, kur priešai tęsė veiklą ir persikėlė į kitas sistemas.

Baltieji rūmai retai komentuoja kibernetinio saugumo problemas, tačiau Bideno administracija per pirmuosius du savo kadencijos mėnesius, nuo „SolarWinds“ įsilaužimo iki šio naujausio incidento, turėjo daug kalbėti apie įsilaužimą.

Esame susirūpinę, kad yra daug aukų, ir dirbame su savo partneriais, kad suprastume to mastą, per penktadienio popietę spaudos konferenciją sakė Baltųjų rūmų spaudos sekretorė Jen Psaki. Tinklo savininkai taip pat turi apsvarstyti, ar jie jau nebuvo pažeisti, ir turėtų nedelsdami imtis atitinkamų veiksmų.

paslėpti