Kinijos programišiai persirengė Iranu, norėdami nusitaikyti į Izraelį

Gyventojai susirenka stebėti vėliavos nuleidimo Tiananmenio aikštėje Pekine

AP nuotrauka / Ng Han Guan





Kai 2019 ir 2020 m. įsilaužėliai įsilaužė į Izraelio vyriausybės ir technologijų įmonių kompiuterius, tyrėjai ieškojo užuominų, kad išsiaiškintų, kas yra atsakingas. Pirmieji įrodymai buvo tiesiogiai nukreipti į Iraną, ginčytiniausią Izraelio geopolitinį varžovą. Pavyzdžiui, įsilaužėliai panaudojo įrankius, paprastai susijusius su iraniečiais, ir rašė persų kalba.

Tačiau toliau išnagrinėję įrodymus ir informaciją, surinktą iš kitų kibernetinio šnipinėjimo atvejų Viduriniuose Rytuose, analitikai suprato, kad tai nebuvo Irano operacija. Vietoj to, jį atliko Kinijos darbuotojai, apsimetę įsilaužėlių komanda iš Teherano.

Įsilaužėliai sėkmingai nusitaikė į Izraelio vyriausybę, technologijų įmones ir telekomunikacijų įmones, o iškėlę netikras vėliavas, atrodo, jie tikėjosi suklaidinti analitikus ir manyti, kad užpuolikai buvo iš Izraelio regioninio priešo.



Nauja tyrimai amerikiečių kibernetinio saugumo firmos „FireEye“, dirbančios su Izraelio kariuomene, atskleidžia nepavykusią apgaulę ir aprašo būdus, kuriuos naudojo įsilaužėliai, stengdamiesi suversti kaltę kitur.

Kinijos programišiai, apsimetę JT Žmogaus teisių taryba, puola uigūrus

Remiantis nauja ataskaita, kiniškai kalbantys programišiai taikosi į musulmonus uigūrus, pateikdami netikrus Jungtinių Tautų pranešimus ir suklastotas paramos organizacijas.

Remiantis tyrimo straipsniu, daugelis jų taktikų buvo gana atviri bandymai įteigti, kad jie yra Irano šnipai, pvz., failų kelių, kuriuose yra žodis Iranas, naudojimas. Tačiau užpuolikai taip pat stengėsi apsaugoti savo tikrąją tapatybę, sumažindami teismo ekspertizės įrodymus, kuriuos paliko pažeistuose kompiuteriuose, ir slėpdami infrastruktūrą, kurią naudojo įsilauždami į Izraelio mašinas.



Tačiau jų gudrybė rodyti pirštu į Iraną žlugo. Įsilaužėliai, kuriuos FireEye vadina UNC215, padarė keletą pagrindinių techninių klaidų, kurios sugadino jų viršelį ir stipriai susiejo juos su ankstesniu darbu. Pavyzdžiui, jie naudojo panašius failus, infrastruktūrą ir taktiką keliose operacijose Viduriniuose Rytuose.

Yra dalių, kurios išskirs operatorių ar jų rėmėjus, sako Johnas Hultquistas, „FireEye“ grėsmių žvalgybos viceprezidentas. Jie nukraujuoja per kelias operacijas, nepaisant apgaulės.

Be daugybės techninių dovanų, dar vienas svarbus patarimas yra informacija ar aukos, į kurias nusitaikė įsilaužėliai. UNC215 ne kartą atakuoja tokius pačius objektus Artimuosiuose Rytuose ir Azijoje, kurie visi yra tiesiogiai susiję su Kinijos politiniais ir finansiniais interesais. Grupės taikiniai sutampa su kitų Kinijos programišių grupių taikiniais, kurie ne visada sutampa su žinomų Irano programišių interesais.



Galite sukurti didelę apgaulę, bet galiausiai turite nukreipti tai, kas jus domina, sako Hultquist. Tai suteiks informacijos apie tai, kas esate dėl jūsų interesų.

Vienintelis akivaizdus šios problemos atsakas yra atstumti tyrėjus iš vėžių, ieškant taikinių, kurie iš tikrųjų nėra įdomūs. Tačiau tai sukelia savų problemų: veiklos apimties padidinimas labai padidina tikimybę būti įkliuvui.

Užpuolikų paliktų pirštų atspaudų pakako, kad galiausiai Izraelio ir Amerikos tyrėjai būtų įtikinti, kad už tai atsakinga Kinijos grupuotė, o ne Iranas. Ta pati programišių grupė anksčiau naudojo panašią apgaulingą taktiką. Tiesą sakant, ji netgi galėjo įsilaužti į pačią Irano vyriausybę 2019 m., pridėdama papildomą apgaulės sluoksnį.



Tai pirmasis didelio masto Kinijos įsilaužimo prieš Izraelį pavyzdys, kuris atsiranda po a kelių milijardų dolerių Kinijos investicijų rinkinys Izraelio technologijų pramonėje. Jie buvo sukurti kaip Pekino juostos ir kelio iniciatyvos dalis – ekonominė strategija sparčiai plėsti Kinijos įtaką ir pasiekti aiškų per Euraziją iki Atlanto vandenyno. JAV perspėjo prieš investicijas, nes jos keltų grėsmę saugumui.

Neteisingas nukreipimas ir neteisingas priskyrimas

UNC215 apgaulė prieš Izraelį nebuvo ypač sudėtinga ar sėkminga, tačiau tai parodo, koks svarbus priskyrimas ir neteisingas priskyrimas gali būti kibernetinio šnipinėjimo kampanijose. Tai ne tik potencialus atakos atpirkimo ožys, bet ir diplomatinė priedanga užpuolikams: susidūrę su šnipinėjimo įrodymais Kinijos pareigūnai nuolat įrodinėja, kad įsilaužėlių atsekti sunku ar net neįmanoma. Kinijos ambasados ​​Vašingtone atstovas spaudai pareiškė, kad šalis „tvirtai priešinasi visų formų kibernetinėms atakoms ir su jomis kovoja“.

O bandymas neteisingai nukreipti tyrėjus iškelia dar didesnį klausimą: kaip dažnai klaidingi bandymai apgaudinėja tyrėjus ir aukas? Ne taip dažnai, sako Hultquist.

Šios apgaulės pastangos yra tokios, kad jei į įvykį žiūrite per siaurą angą, tai gali būti labai veiksminga, sako jis. Bet net jei atskira ataka sėkmingai priskiriama neteisingai, individuali ataka gali būti sėkmingai priskirta neteisingai, tačiau per daugelį atakų išlaikyti šaradą tampa vis sunkiau. Taip yra Kinijos įsilaužėlių, taikančių į Izraelį, atveju 2019 ir 2020 m.

„Labai sunku išlaikyti apgaulę atliekant kelias operacijas“.

Johnas Hultquistas, „FireEye“.

Kai tik pradėsite susieti jį su kitais incidentais, apgaulė praranda savo efektyvumą, aiškina Hultquist. Labai sunku išlaikyti apgaulę atliekant kelias operacijas.

Žinomiausias bandymas neteisingas priskyrimas kibernetinėje erdvėje buvo Rusijos kibernetinė ataka prieš 2018 m. žiemos olimpinių žaidynių atidarymo ceremoniją Pietų Korėjoje, pavadinta Olimpinis naikintojas . Rusai bandė palikti įkalčius, nurodančius Šiaurės Korėjos ir Kinijos įsilaužėlius – su prieštaringais įrodymais, atrodytų, siekiant neleisti tyrėjams kada nors padaryti aiškių išvadų.

„Olympic Destroyer“ yra nuostabus netikrų vėliavų ir priskyrimo košmaro pavyzdys, sako Costinas Raiu, „Kaspersky Lab“ pasaulinės tyrimų ir analizės komandos direktorius, „Twitter“ paskelbė tuo metu.

Galiausiai mokslininkai ir vyriausybės galutinai suvertė kaltę dėl šio incidento Rusijos vyriausybei, o praėjusiais metais – JAV. apkaltintas šeši Rusijos žvalgybos pareigūnai už išpuolį.

Tie Šiaurės Korėjos įsilaužėliai, kurie iš pradžių buvo įtariami „Olympic Destroyer“ įsilaužimu, turi save nukrito netikros vėliavos per savo operacijas. Tačiau galiausiai juos sugavo ir nustatė privataus sektoriaus tyrėjai ir Jungtinių Valstijų vyriausybė, kuri apkaltintas trijų Šiaurės Korėjos įsilaužėlių anksčiau šiais metais.

Visada buvo klaidingas supratimas, kad priskyrimas yra labiau neįmanomas, nei yra, sako Hultquist. Visada manėme, kad klaidingos vėliavėlės įsilies į pokalbį ir sugadins visą mūsų argumentą, kad priskyrimas yra įmanomas. Bet mes dar nesame. Tai vis dar yra aptinkami bandymai sutrikdyti priskyrimą. Tai vis dar gaudome. Jie dar neperžengė ribos.

paslėpti