Фирмата за киберсигурност Sygnia публикува ново изследване, идентифициращо свързан с Китай заплашващ актьор, който нарича Fire Ant, за който компанията твърди, че е бил насочен към доверена инфраструктура. Констатациите произтичат от работата на Sygnia по реагиране при инциденти — същите съдебни разследвания, които и преди са разкривали други забележителни заплашващи групи. Въпреки че подробностите за конкретните техники на Fire Ant остават ограничени в публичното разкритие на Sygnia, именуването и проследяването на нов свързан с държава актьор е значимо за организациите, които разчитат на системи на трети страни и споделена инфраструктура, за да управляват операциите си.

Кой е Fire Ant и защо има значение?

Sygnia описва Fire Ant като заплашващ актьор с връзки към Китай, който е наблюдаван да се насочва към доверена инфраструктура. В термините на киберсигурността „доверена инфраструктура“ обикновено се отнася до системите, мрежите и услугите на трети страни, на които организациите разчитат и често приемат за сигурни по подразбиране — неща като системи за удостоверяване, инструменти за управление на мрежи или доставчици на споделени услуги. Когато нападателите компрометират този вид инфраструктура, вместо входната врата на отделна компания, те потенциално могат да получат позиция, която се разпростира върху множество downstream жертви едновременно.

Този модел съответства на по-широка тенденция, която изследователите по сигурността проследяват от години: свързаните с държави групи все повече предпочитат компрометиране на веригата за доставки и инфраструктурно ниво, защото предлагат по-ефективен достъп от директното атакуване на всяка цел поотделно. Идентифицирането на Fire Ant от Sygnia добавя още едно именувано име към списъка с групи, които екипите по сигурност трябва да следят, когато одитират своята експозиция към споделени системи и такива на трети страни.

По-широкото изследване на заплахи от Sygnia: Vice Society и Luna Moth

Fire Ant не е единственият заплашващ актьор, който екипът за реагиране при инциденти на Sygnia разследва. Същият набор от съдебна работа преди това е изследвал Vice Society — група за ransomware, известна с извършването на атаки с двойно изнудване, при които нападателите едновременно криптират данните на жертвата и заплашват да изтекат откраднати файлове, освен ако не бъде платен откуп. Разследващите на Sygnia се задълбочиха в това как операторите на Vice Society се движат през средите на жертвите и извличат данни — констатации, които предложиха рядък поглед от първо ниво върху как ransomware на Vice Society злоупотреби с OneDrive за кражба на данни. Това изследване показа как нападателите могат да превърнат ежедневните инструменти за облачно съхранение, на които бизнесите вече се доверяват, в тръбопровод за кражба на чувствителни корпоративни данни.

Екипът на Sygnia също така е идентифицирал група, известна като Luna Moth, която фирмата описва като приличаща на измамници с фалшиви абонаменти, но в крайна сметка фокусирана върху кражбата на корпоративни данни. Взети заедно, тези разследвания рисуват картина на заплашващия пейзаж, където нападателите варират от екипи за ransomware, които изпълняват схеми с двойно изнудване, до групи, водени от социално инженерство, които се представят за легитимни услуги — всички се събират около една и съща цел: да се доберат до ценна корпоративна информация.

Проблемът с веригата за доставки и доверената инфраструктура

Това, което свързва Fire Ant, Vice Society и Luna Moth в изследването на Sygnia, не е споделен набор от инструменти, а споделена стратегическа логика. Всеки от тези актьори, по различни начини, експлоатира доверието, което организациите поставят в системите и услугите, на които разчитат всеки ден — било то платформа за облачно съхранение, абонаментна услуга или основна мрежова инфраструктура. За защитниците това означава, че осигуряването на периметъра на една отделна организация вече не е достатъчно. Екипите по сигурност се нуждаят от видимост в това как инструментите на трети страни и доставчиците на инфраструктура могат да се превърнат в входна точка, и се нуждаят от планове за реагиране при инциденти, които отчитат атаки, произхождащи извън техния пряк контрол.

Това е особено важно за организации в сектори, които силно разчитат на споделена инфраструктура, включително управлявани доставчици на услуги, облачни платформи и всеки бизнес, който възлага значителни части от своя технологичен стек на външни изпълнители. Компрометиране на инфраструктурно ниво може да се разпространи навън и да засегне много организации, които никога не са взаимодействали директно с нападателя.

Какво означава това за вас

Ако вашата организация използва облачно съхранение, инструменти за ИТ управление от трети страни или разчита на управлявани доставчици на услуги, изследването на Sygnia е напомняне да погледнете отвъд границите на собствената си мрежа. Попитайте вашите доставчици и доставчици на услуги какъв мониторинг и контрол на достъпа имат, и се уверете, че вашият собствен екип има видимост в това как данните се движат към и от доверени платформи. Ransomware с двойно изнудване и групи, фокусирани върху кражба на данни, като тези, които Sygnia е проследила, не е необходимо да пробият вашите системи директно, ако могат да компрометират инфраструктура, на която вече се доверявате.

За отделните служители практическият съвет остава последователен: бъдете предпазливи при неочаквани подкани за абонамент или фактуриране, проверявайте необичайна активност по акаунти през официални канали и незабавно докладвайте всичко подозрително на вашия ИТ или екип по сигурността.

Ключови изводи

Идентифицирането на Fire Ant от Sygnia добавя ново, свързано с Китай име към списъка с заплашващи актьори, насочени към доверена инфраструктура, и то идва заедно с продължаващата работа на фирмата за разкриване как групи като Vice Society и Luna Moth експлоатират доверени платформи и услуги, за да крадат корпоративни данни. Организациите трябва да прегледат своята експозиция към инфраструктура на трети страни, да затегнат мониторинга около облачното съхранение и споделените услуги и да останат информирани, докато изследователите продължават да публикуват подробности за това как работят тези групи. Доверената инфраструктура ще продължи да привлича нападатели точно защото е доверена, и това прави постоянната бдителност съществена, а не опционална.