Kybernetická bezpečnostní firma Sygnia zveřejnila nový výzkum, který identifikuje hrozbu napojenou na Čínu, kterou nazývá Fire Ant a která se podle společnosti zaměřuje na důvěryhodnou infrastrukturu. Zjištění pocházejí z práce Sygnie v oblasti reakce na incidenty, tedy ze stejných forenzních vyšetřování, která v minulosti odhalila i další významné hrozivé skupiny. I když jsou podrobnosti o konkrétních technikách Fire Ant ve veřejném sdělení Sygnie omezené, pojmenování a sledování nového státem spojeného aktéra je významné pro organizace, které při svém provozu spoléhají na systémy třetích stran a sdílenou infrastrukturu.
Kdo je Fire Ant a proč na něm záleží?
Sygnia popisuje Fire Ant jako hrozivého aktéra s vazbami na Čínu, u kterého bylo pozorováno, že se zaměřuje na důvěryhodnou infrastrukturu. V oblasti kybernetické bezpečnosti se „důvěryhodnou infrastrukturou" obvykle rozumí systémy, sítě a služby třetích stran, na které organizace spoléhají a které často považují za bezpečné implicitně – věci jako autentizační systémy, nástroje pro správu sítí nebo poskytovatelé sdílených služeb. Když útočníci kompromitují tento druh infrastruktury namísto toho, aby útočili na přední dveře jednotlivé společnosti, mohou potenciálně získat opěrný bod, který zasahuje napříč mnoha následnými oběťmi najednou.
Tento vzorec odpovídá širšímu trendu, který bezpečnostní výzkumníci sledují už roky: státem spojené skupiny stále častěji upřednostňují kompromitaci dodavatelského řetězce a infrastruktury, protože nabízejí efektivnější přístup než přímý útok na každý cíl zvlášť. Identifikace Fire Ant společností Sygnia přidává další pojmenovaného aktéra na seznam skupin, na které musí bezpečnostní týmy dávat pozor při auditu své expozice vůči sdíleným systémům a systémům třetích stran.
Širší výzkum hrozeb společnosti Sygnia: Vice Society a Luna Moth
Fire Ant není jediným hrozivým aktérem, kterého tým pro reakci na incidenty společnosti Sygnia vyšetřuje. Stejný soubor forenzní práce v minulosti zkoumal Vice Society, ransomwarovou skupinu známou útoky s dvojím vydíráním, kdy útočníci zašifrují data oběti a zároveň hrozí zveřejněním ukradených souborů, pokud nebude zaplaceno výkupné. Vyšetřovatelé Sygnie zkoumali, jak operátoři Vice Society procházeli prostředími obětí a exfiltrovali data – zjištění, která nabídla vzácný pohled z první linie na to, jak ransomware Vice Society zneužíval OneDrive pro krádež dat. Tento výzkum ukázal, jak mohou útočníci proměnit běžné cloudové úložné nástroje, kterým firmy již důvěřují, v potrubí pro krádež citlivých firemních dat.
Tým Sygnie také identifikoval skupinu známou jako Luna Moth, kterou firma popisuje jako skupinu připomínající podvodníky s falešnými předplatnými, která se však v konečném důsledku zaměřuje na krádež firemních dat. Tato vyšetřování dohromady vykreslují obraz hrozeb, kde se útočníci pohybují od ransomwarových gangů provozujících schémata s dvojím vydíráním až po skupiny poháněné sociálním inženýrstvím, které se vydávají za legitimní služby – a všichni se sbíhají ke stejnému cíli: získat cenné firemní informace.
Problém dodavatelského řetězce a důvěryhodné infrastruktury
To, co spojuje Fire Ant, Vice Society a Luna Moth ve výzkumu Sygnie, není sdílená sada nástrojů, ale sdílená strategická logika. Každý z těchto aktérů různými způsoby zneužívá důvěru, kterou organizace vkládají do systémů a služeb, na něž se každý den spoléhají – ať už jde o cloudovou úložnou platformu, předplatitelskou službu nebo klíčovou síťovou infrastrukturu. Pro obránce to znamená, že zabezpečení perimetru jediné organizace již nestačí. Bezpečnostní týmy potřebují viditelnost do toho, jak by nástroje třetích stran a poskytovatelé infrastruktury mohli představovat vstupní bod, a potřebují plány reakce na incidenty, které počítají s útoky pocházejícími z vnějšku jejich přímé kontroly.
To je obzvláště relevantní pro organizace v odvětvích, která silně závisí na sdílené infrastruktuře, včetně poskytovatelů spravovaných služeb, cloudových platforem a jakéhokoli podniku, který outsourcuje významné části svého technologického zásobníku. Kompromitace na úrovni infrastruktury se může šířit navenek a zasáhnout mnoho organizací, které s útočníkem nikdy nepřišly do přímého kontaktu.
Co to znamená pro vás
Pokud vaše organizace používá cloudové úložiště, nástroje pro správu IT od třetích stran nebo se spoléhá na poskytovatele spravovaných služeb, výzkum Sygnie je připomínkou, abyste se dívali za hranice své vlastní sítě. Ptejte se svých dodavatelů a poskytovatelů služeb, jaká monitorování a přístupové kontroly mají zavedené, a ujistěte se, že váš vlastní tým má viditelnost do toho, jak se data pohybují do důvěryhodných platforem a z nich. Ransomware s dvojím vydíráním a skupiny zaměřené na krádež dat, jako jsou ty, které Sygnia sledovala, nemusí prolomit vaše systémy přímo, pokud mohou kompromitovat infrastrukturu, které již důvěřujete.
Pro jednotlivé zaměstnance zůstává praktická rada konzistentní: buďte obezřetní vůči neočekávaným výzvám ohledně předplatného nebo fakturace, ověřujte podezřelou aktivitu účtu prostřednictvím oficiálních kanálů a neprodleně nahlaste cokoli podezřelého svému IT nebo bezpečnostnímu týmu.
Klíčové poznatky
Identifikace Fire Ant společností Sygnia přidává nové jméno napojené na Čínu na seznam hrozivých aktérů zaměřujících se na důvěryhodnou infrastrukturu, a přichází vedle probíhající práce firmy odhalující, jak skupiny jako Vice Society a Luna Moth zneužívají důvěryhodné platformy a služby ke krádeži firemních dat. Organizace by měly přezkoumat svou expozici vůči infrastruktuře třetích stran, zpřísnit monitorování cloudových úložišť a sdílených služeb a zůstat informované, až budou výzkumníci nadále publikovat podrobnosti o tom, jak tyto skupiny operují. Důvěryhodná infrastruktura bude přitahovat útočníky právě proto, že je důvěryhodná, a to činí průběžnou ostražitost nezbytnou, nikoli volitelnou.




