Множество китайски хакерски групи се насочват към една и съща zero-day верига

Нов доклад на компанията за сигурност Proofpoint идентифицира множество заплахи, свързани с Китай, които независимо една от друга експлоатират една и съща верига от zero-day уязвимости, за да проникнат в организации. Според Proofpoint експлоатацията е започнала бързо след откриването на уязвимостите, а компанията твърди, че активността продължава и се очаква да се разшири, тъй като все повече групи възприемат техниката.

Това, което прави тази кампания забележителна, не е само скоростта на експлоатация. А фактът, че няколко отделни, свързани с държавата хакерски клъстера изглежда са се насочили към един и същ набор от уязвимости по едно и също време. Такова паралелно възприемане предполага, че веригата за експлоатация или се споделя в рамките на кибершпионската екосистема на Китай, или е достатъчно проста, че множество групи са я открили независимо. Във всеки случай това сочи към добре обезпечени и координирани участници, които действат бързо, щом се появи използваема верига от уязвимости.

Какво всъщност означава „верига от zero-day уязвимости"

За читателите, които не са дълбоко запознати със сигурностния жаргон: zero-day е софтуерна уязвимост, която е неизвестна на доставчика по времето, когато бъде открита и експлоатирана, което означава, че все още няма налична кръпка. „Верига" от zero-day уязвимости се отнася до това атакуващите да свържат множество уязвимости заедно, използвайки една уязвимост за първоначален достъп, друга за ескалация на привилегии и така нататък, докато постигнат пълен контрол над целевата система.

Това е важно за обикновените потребители, защото тези вериги често започват с нещо толкова обикновено като браузър, имейл клиент или широко използван корпоративен софтуер. Дори ако никога не сте чували за конкретния доставчик или продукт, основните софтуерни компоненти често се срещат както в потребителски, така и в бизнес инструменти. Когато такава верига от zero-day уязвимости се експлоатира активно, часовникът започва да тиктака за доставчиците да издадат кръпки и за организациите да ги приложат, преди още атакуващи да се възползват.

Констатациите на Proofpoint се вписват в по-широк и все по-видим модел на кибероперации, свързани с китайската държава. Изследователи отделно са документирали китайски хакери, удвояващи обема на атаките си с помощта на DeepSeek AI, за да ускорят разузнаването и разработването на зловреден софтуер, докато други репортажи за кампании за шпионаж, спонсорирани от китайската държава, насочени към журналисти и активисти показват, че тези групи не се ограничават до корпоративни или правителствени цели. Разследващи екипи като Intrusion Truth дори са работили за разкриването на нови китайски киберподизпълнители, които подкрепят тази екосистема зад кулисите, илюстрирайки колко инфраструктура и работна ръка стоят зад кампании като тази, която Proofpoint току-що сигнализира.

Кои са мишените и защо кампанията се разширява

Докладът на Proofpoint описва целите като „различни организации", без да стеснява кампанията до определена индустрия или регион. Тази широта е в съответствие с начина, по който обикновено действат шпионските групи, свързани с Китай: те са склонни да дават приоритет на достъпа пред прецизността, преследвайки всяка организация, която притежава ценна разузнавателна информация, интелектуална собственост или стратегически данни, било то държавна агенция, изследователска институция или частна компания с полезни връзки във веригата за доставки.

Фактът, че Proofpoint очаква активността да се разшири, е най-важният оперативен детайл тук. Веригите от zero-day уязвимости рядко остават ексклузивни за дълго. След като една група демонстрира, че дадена верига за експлоатация работи, други са склонни да я реконструират или независимо да преоткрият същата техника, особено когато основните уязвимости остават некръпнати. Това вероятно е част от причината множество групи да изглежда я използват едновременно, вместо един участник да действа сам.

Какво означава това за вас

Повечето читатели на тази статия не управляват директно корпоративните системи, към които тези групи се насочват, но косвените ефекти все още имат значение. Веригите от zero-day уязвимости, експлоатирани срещу организации, често разчитат на същите софтуерни среди, браузъри, операционни системи и инструменти за продуктивност, които се срещат и на лични устройства. Когато доставчиците кръпнат уязвимостите, включени в такава верига, тези актуализации обикновено се прилагат широко, не само за корпоративни внедрявания.

Ако работите в организация, особено в държавния сектор, научните изследвания, технологиите или който и да е сектор, който обработва чувствителни данни, това е добър момент да потвърдите, че вашият ИТ или сигурностен екип следи отблизо съветите на доставчиците и прилага кръпки веднага щом бъдат пуснати. Физическите лица трябва да приемат това като напомняне да поддържат софтуера актуализиран автоматично, където е възможно, тъй като прозорците за експлоатация на zero-day уязвимости се затварят най-бързо за системи, които се кръпват своевременно.

Използването на VPN няма да спре сама по себе си верига за експлоатация на zero-day уязвимости, тъй като тези атаки обикновено са насочени към софтуерни уязвимости, а не към мрежовия трафик. Но поддържането на добра обща хигиена на сигурността, актуализирането на софтуера, използването на многофакторна автентикация и ограничаването на ненужното излагане на вътрешни системи към интернет остава най-ефективната защита срещу опортюнистична експлоатация, след като такава техника стане публично известна.

Изпреварване на разширяваща се кампания

Този вид бърза, многогрупова експлоатация е знак колко зрели и добре координирани са станали хакерските операции, свързани с държави. Докато Proofpoint продължава да проследява кампанията, очаквайте да се появят повече подробности за конкретните включени уязвимости и кои доставчици са засегнати. Докато кръпките не бъдат потвърдени и широко приложени, организациите трябва да приемат, че всички relevantни системи са изложени, и да действат съответно, тъй като Proofpoint ясно заяви, че тази активност далеч не е приключила.

Засега практичните изводи са ясни: кръпвайте своевременно, следете съветите за сигурност на доставчиците и третирайте докладите за активна експлоатация на zero-day уязвимости като сигнал да прегледате собствената си експозиция, а не като причина за паника. Кампаниите, движени от шпионаж, като тази, действат бързо, но организациите и хората, които са в крак с актуализациите, значително намаляват риска си.