Cybersikkerhedsfirmaet Sygnia har offentliggjort ny forskning, der identificerer en Kina-forbundet trusselsaktør, som de kalder Fire Myre, og som virksomheden siger har målrettet betroet infrastruktur. Resultaterne kommer fra Sygnias arbejde med håndtering af sikkerhedshændelser – de samme retsmedicinske undersøgelser, der tidligere har afsløret andre bemærkelsesværdige trusselsgrupper. Selvom detaljerne om Fire Myres specifikke metoder forbliver begrænsede i Sygnias offentlige offentliggørelse, er navngivningen og sporingen af en ny statsforbundet aktør betydningsfuld for organisationer, der er afhængige af tredjepartssystemer og delt infrastruktur til at drive deres aktiviteter.

Hvem er Fire Myre, og hvorfor betyder det noget?

Sygnia beskriver Fire Myre som en trusselsaktør med forbindelser til Kina, der er blevet observeret målrettende mod betroet infrastruktur. I cybersikkerhedstermer refererer "betroet infrastruktur" generelt til de systemer, netværk og tredjepartstjenester, som organisationer er afhængige af og ofte antager er sikre som standard – ting som autentifikationssystemer, netværksstyringsværktøjer eller delte serviceudbydere. Når angribere kompromitterer denne form for infrastruktur i stedet for en individuel virksomheds hovedindgang, kan de potentielt få et fodfæste, der strækker sig på tværs af flere nedstrøms ofre på én gang.

Dette mønster stemmer overens med en bredere tendens, som sikkerhedsforskere har sporet i årevis: statsforbundne grupper favoriserer i stigende grad forsyningskæde- og infrastrukturniveau-kompromitteringer, fordi de tilbyder mere effektiv adgang end at angribe hvert mål direkte. Sygnias identifikation af Fire Myre tilføjer endnu en navngivet aktør til listen over grupper, som sikkerhedsteams skal holde øje med, når de reviderer deres eksponering over for delte og tredjepartssystemer.

Sygnias Bredere Trusselsforskning: Vice Society og Luna Moth

Fire Myre er ikke den eneste trusselsaktør, som Sygnias incident response-team har undersøgt. Den samme del af retsmedicinsk arbejde har tidligere undersøgt Vice Society, en ransomware-gruppe kendt for at udføre dobbelt afpresningsangreb, hvor angribere både krypterer et offers data og truer med at lække stjålne filer, medmindre en løsesum betales. Sygnias efterforskere gravede i, hvordan Vice Society-operatører bevægede sig gennem offermiljøer og eksfiltrerede data – resultater, der gav et sjældent, jordnært kig på hvordan Vice Society-ransomware misbrugte OneDrive til datatyveri. Den forskning viste, hvordan angribere kan forvandle daglige cloud-lagringsværktøjer, som virksomheder allerede stoler på, til en pipeline til at stjæle følsomme virksomhedsdata.

Sygnias team har også identificeret en gruppe kendt som Luna Moth, som virksomheden beskriver som lignende falske abonnementssvindlere, men som i sidste ende fokuserer på at stjæle virksomhedsdata. Tilsammen tegner disse undersøgelser et billede af et trusselslandskab, hvor angribere spænder fra ransomware-besætninger, der kører dobbelt afpresningsordninger, til social engineering-drevne grupper, der udgiver sig for at være legitime tjenester – alle konvergerer mod samme mål: at få fingrene i værdifulde virksomhedsoplysninger.

Forsyningskæde- og Betroet-Infrastruktur-Problemet

Hvad der forbinder Fire Myre, Vice Society og Luna Moth i Sygnias forskning er ikke et delt sæt af værktøjer, men en delt strategisk logik. Hver af disse aktører udnytter på forskellige måder den tillid, som organisationer placerer i de systemer og tjenester, de er afhængige af hver dag – hvad enten det er en cloud-lagringsplatform, en abonnementstjeneste eller kernenetværksinfrastruktur. For forsvarere betyder dette, at sikring af perimeteren for en enkelt organisation ikke længere er nok. Sikkerhedsteams har brug for synlighed i, hvordan tredjepartsværktøjer og infrastrukturudbydere kan blive et indgangspunkt, og de har brug for incident response-planer, der tager højde for angreb, der stammer uden for deres egen direkte kontrol.

Dette er især relevant for organisationer i sektorer, der i høj grad er afhængige af delt infrastruktur, herunder administrerede serviceudbydere, cloud-platforme og enhver virksomhed, der outsourcer betydelige dele af sin teknologistak. Et kompromis på infrastrukturniveau kan bølge udad og påvirke mange organisationer, der aldrig har interageret direkte med angriberen.

Hvad Dette Betyder For Dig

Hvis din organisation bruger cloud-lagring, tredjeparts IT-administrationsværktøjer eller er afhængig af administrerede serviceudbydere, er Sygnias forskning en påmindelse om at se ud over din egen netværksgrænse. Spørg dine leverandører og serviceudbydere, hvilken overvågning og adgangskontrol de har på plads, og sørg for, at dit eget team har synlighed i, hvordan data bevæger sig ind og ud af betroede platforme. Dobbelt afpresnings-ransomware og datatyveri-fokuserede grupper som dem, Sygnia har sporet, behøver ikke at bryde ind i dine systemer direkte, hvis de kan kompromittere infrastruktur, du allerede stoler på.

For individuelle medarbejdere forbliver den praktiske rådgivning konsistent: vær på vagt over for uventede abonnements- eller faktureringsprompter, verificer usædvanlig kontoadfærd gennem officielle kanaler, og rapportér alt mistænkeligt til dit IT- eller sikkerhedsteam hurtigt.

Vigtigste Pointer

Sygnias identifikation af Fire Myre tilføjer et nyt, Kina-forbundet navn til listen over trusselsaktører, der målretter mod betroet infrastruktur, og det kommer sammen med virksomhedens igangværende arbejde med at afsløre, hvordan grupper som Vice Society og Luna Moth udnytter betroede platforme og tjenester til at stjæle virksomhedsdata. Organisationer bør gennemgå deres eksponering over for tredjepartsinfrastruktur, stramme overvågningen omkring cloud-lagring og delte tjenester og forblive informerede, mens forskere fortsætter med at offentliggøre detaljer om, hvordan disse grupper opererer. Betroet infrastruktur vil fortsat tiltrække angribere netop, fordi den er betroet, og det gør løbende årvågenhed essentiel frem for valgfri.