Ново име в екосистемата на изпълнителите в Китай
Най-новият обзор от Risky Bulletin на Risky.biz сочи към развитие, което наблюдателите на поверителността и сигурността не бива да пренебрегват: изследователи от Intrusion Truth казват, че са идентифицирали нова, досега потайна китайска IT компания, която изглежда функционира като кибер изпълнител и разработчик на инструменти за операции, свързани с държавата. Това следва модел, който става все по-познат през последната година, при който независими изследователски групи разкриват корпоративните фасади, използвани от изпълнители за изграждане и продажба на офанзивни хакерски способности.
Това, което прави това забележително от гледна точка на поверителността, не е просто съществуването на поредния изпълнител. Става въпрос за това, което тези договорености разкриват за начина, по който инструментите за наблюдение и проникване преминават от частни фирми към операции, ръководени от правителства. Когато вътрешните инструменти, списъците с клиенти или техниките на даден изпълнител станат публични – било чрез приписване от изследователи или чрез изтичане на данни, – защитниците получават рядък поглед към веригата за доставки зад хакването от национални държави. Тази видимост има значение, защото инструментите, които тези изпълнители създават, не остават ограничени до цели за шпионаж. Техниките и уязвимостите, които те експлоатират, често се просмукват към престъпните пазари, засягайки обикновени бизнеси и физически лица дълго след края на първоначалната кампания.
Водните системи в Минесота показват риска за инфраструктурата
Същият бюлетин съобщава, че кибератака е нарушила работата на водни комунални услуги в над 30 общности в Минесота, което напомня, че критичната инфраструктура остава постоянна мишена, независимо кой стои зад клавиатурата. Водните системи, подобно на много общински услуги, често работят на остарели индустриални системи за управление, които никога не са били проектирани с мисъл за съвременните мрежови заплахи. Когато тези системи са свързани към интернет за дистанционно наблюдение или поддръжка, те стават достъпни за атакуващи далеч извън първоначалния модел на заплахи.
Този инцидент се вписва в по-широка тенденция, отразена в бюлетина: финансовите институции и комуналните услуги откриват, че наследената инфраструктура, включително остарелите протоколи за отдалечен достъп, остава лесна входна точка. Тази динамика беше показана в отделен случай, при който рансъмуер, свързан със стара уязвимост в VPN протокол, позволи на атакуващи да проникнат в американска финансова институция. Изводът е последователен във всички сектори: неактуализираните или остарелите инструменти за отдалечен достъп са един от най-сигурните начини за атакуващите да стъпят на крак, независимо дали целта е пречиствателна станция за вода или общинска банка.
Резервният план на Дания и вътрешната разправа в Северна Корея
Други два елемента в бюлетина допълват натоварения новинарски цикъл. Дания, според съобщенията, подготвя вторична банкова система като резерва, в случай че кибератаки нарушат основната ѝ финансова инфраструктура – отбранителен ход, който третира системния киберриск за банковото дело толкова сериозно, колкото природно бедствие или прекъсване на електрозахранването. Това е прагматично признание, че само превенцията не е достатъчна; планирането на устойчивост сега приема, че успешна атака срещу финансовата инфраструктура е въпрос на „кога“, а не на „дали“.
Междувременно Северна Корея, според съобщения, е предприела мерки срещу хакери, атакуващи банки – необичайна новина, като се има предвид добре документираното използване от страна на страната на спонсорирани от държавата хакерски екипи за финансиране на собствените си програми чрез финансови кражби. Подробностите са ограничени, но това подчертава, че дори авторитарни режими, които спонсорират офанзивни кибероперации в чужбина, трябва да управляват вътрешни действащи лица, които може да оперират извън разрешените линии.
Какво означава това за вас
Повечето читатели никога няма да взаимодействат пряко с китайски кибер изпълнител или с хакерски екип на национална държава. Но тези истории имат значение поради степента, в която инструментите и тактиките са станали взаимосвързани. Уязвимост, първоначално експлоатирана от свързан с държавата изпълнител срещу високостойностна цел, може в рамките на месеци да се появи в комплекти за рансъмуер, продавани на престъпни групи, насочени към малки бизнеси, болници или общински комунални услуги. Нарушенията във водните комунални услуги в Минесота и инцидентите във финансовия сектор, посочени в този бюлетин, са доказателство, че инфраструктура, за която повечето хора никога не мислят – като пречистване на вода и общинско банкиране – е пряко в обхвата.
За физическите лица практическият извод е по-малко за отделен изпълнител и повече за хигиената: поддържайте софтуера и VPN клиентите актуализирани, използвайте многофакторно удостоверяване навсякъде, където се предлага, и бъдете скептични към неочаквани проблеми с акаунти или услуги, тъй като те понякога могат да бъдат първият видим знак за по-широка атака срещу инфраструктурата.
Основни изводи
- Изследователите продължават да разкриват екосистемата от изпълнители зад свързаното с държави хакване, което помага на защитниците да предвиждат нововъзникващи инструменти и техники.
- Остарелите протоколи за отдалечен достъп, включително наследените VPN конфигурации, остават обичайна входна точка за атаки както срещу финансови институции, така и срещу обществена инфраструктура.
- Общинските комунални услуги, като засегнатите водни системи в Минесота, са все по-привлекателни цели и заслужават същото внимание към сигурността като големите банки.
- Държавите започват да изграждат резервираност, като вторичната банкова система на Дания, в планирането на критичната инфраструктура – тенденция, която физическите лица и организациите могат да повторят, като имат собствени планове за действие при прекъсване на услугите.




