Ένα νέο όνομα στο οικοσύστημα εργολάβων της Κίνας

Η τελευταία σύνοψη του Risky Bulletin από το Risky.biz επισημαίνει μια εξέλιξη που οι παρατηρητές της ιδιωτικότητας και της ασφάλειας δεν πρέπει να αγνοήσουν: οι ερευνητές του Intrusion Truth λένε ότι εντόπισαν μια νέα, προηγουμένως μυστική κινεζική εταιρεία πληροφορικής που φαίνεται να λειτουργεί ως εργολάβος κυβερνοεπιχειρήσεων και προγραμματιστής εργαλείων για επιχειρήσεις συνδεδεμένες με το κράτος. Αυτό ακολουθεί ένα μοτίβο που έχει γίνει ολοένα και πιο γνώριμο τον τελευταίο χρόνο, κατά το οποίο ανεξάρτητες ερευνητικές ομάδες αποκαλύπτουν τα εταιρικά προπετάσματα που χρησιμοποιούν οι εργολάβοι για να κατασκευάζουν και να πωλούν επιθετικές δυνατότητες hacking.

Αυτό που κάνει την είδηση αξιοσημείωτη από την οπτική της ιδιωτικότητας δεν είναι απλώς η ύπαρξη ενός ακόμη εργολάβου. Είναι το τι αποκαλύπτουν αυτές οι ρυθμίσεις για τον τρόπο με τον οποίο τα εργαλεία παρακολούθησης και εισβολής μετακινούνται από ιδιωτικές εταιρείες σε κρατικά κατευθυνόμενες επιχειρήσεις. Όταν η εσωτερική εργαλειοθήκη, οι λίστες πελατών ή οι τεχνικές ενός εργολάβου γίνονται δημόσιες, είτε μέσω απόδοσης από ερευνητές είτε μέσω διαρροής δεδομένων, δίνει στους αμυνόμενους μια σπάνια ματιά στην αλυσίδα εφοδιασμού πίσω από το hacking εθνικού επιπέδου. Αυτή η ορατότητα έχει σημασία γιατί τα εργαλεία που κατασκευάζουν αυτοί οι εργολάβοι δεν περιορίζονται σε στόχους κατασκοπείας. Οι τεχνικές και τα τρωτά σημεία που εκμεταλλεύονται συχνά διοχετεύονται σε εγκληματικές αγορές, επηρεάζοντας απλές επιχειρήσεις και ιδιώτες πολύ μετά το τέλος της αρχικής εκστρατείας.

Τα συστήματα ύδρευσης της Μινεσότα δείχνουν τον κίνδυνο για τις υποδομές

Το ίδιο δελτίο αναφέρει ότι μια κυβερνοεπίθεση διέκοψε τη λειτουργία επιχειρήσεων ύδρευσης σε περισσότερες από 30 κοινότητες της Μινεσότα, μια υπενθύμιση ότι οι κρίσιμες υποδομές παραμένουν επίμονος στόχος ανεξάρτητα από το ποιος βρίσκεται πίσω από το πληκτρολόγιο. Τα συστήματα ύδρευσης, όπως πολλές δημοτικές υπηρεσίες, συχνά λειτουργούν με παλαιωμένα συστήματα βιομηχανικού ελέγχου που δεν σχεδιάστηκαν ποτέ με γνώμονα τις σύγχρονες δικτυακές απειλές. Όταν αυτά τα συστήματα συνδέονται στο διαδίκτυο για απομακρυσμένη παρακολούθηση ή συντήρηση, γίνονται προσβάσιμα από επιτιθέμενους πολύ πέρα από το αρχικό μοντέλο απειλών.

Αυτό το περιστατικό εντάσσεται σε μια ευρύτερη τάση που καλύπτει το δελτίο: τόσο τα χρηματοπιστωτικά ιδρύματα όσο και οι επιχειρήσεις κοινής ωφέλειας ανακαλύπτουν ότι οι παλαιωμένες υποδομές, συμπεριλαμβανομένων των ξεπερασμένων πρωτοκόλλων απομακρυσμένης πρόσβασης, παραμένουν ένα μαλακό σημείο εισόδου. Αυτή η δυναμική φάνηκε σε μια ξεχωριστή περίπτωση όπου ransomware συνδεδεμένο με ένα παλιό ελάττωμα πρωτοκόλλου VPN επέτρεψε στους επιτιθέμενους να παραβιάσουν ένα αμερικανικό χρηματοπιστωτικό ίδρυμα. Το δίδαγμα είναι συνεπές σε όλους τους κλάδους: τα μη επιδιορθωμένα ή ξεπερασμένα εργαλεία απομακρυσμένης πρόσβασης είναι ένας από τους πιο αξιόπιστους τρόπους που οι επιτιθέμενοι αποκτούν αρχική πρόσβαση, είτε ο στόχος είναι μια μονάδα επεξεργασίας νερού είτε μια τοπική τράπεζα.

Το εφεδρικό σχέδιο της Δανίας και η εσωτερική καταστολή στη Βόρεια Κορέα

Δύο ακόμη θέματα στο δελτίο συμπληρώνουν έναν φορτωμένο ειδησεογραφικό κύκλο. Η Δανία φέρεται να προετοιμάζει ένα δευτερεύον τραπεζικό σύστημα ως έκτακτη ανάγκη σε περίπτωση που κυβερνοεπιθέσεις διαταράξουν την κύρια χρηματοπιστωτική της υποδομή, μια αμυντική κίνηση που αντιμετωπίζει τον συστημικό κυβερνοκίνδυνο για τις τράπεζες τόσο σοβαρά όσο μια φυσική καταστροφή ή μια διακοπή ρεύματος. Είναι μια ρεαλιστική αναγνώριση ότι η πρόληψη από μόνη της δεν αρκεί· ο σχεδιασμός ανθεκτικότητας προϋποθέτει πλέον ότι μια επιτυχής επίθεση σε χρηματοπιστωτική υποδομή είναι θέμα χρόνου, όχι αν θα συμβεί.

Εν τω μεταξύ, η Βόρεια Κορέα φέρεται να έχει ξεκινήσει καταστολή εναντίον χάκερ που στοχεύουν τράπεζες, μια ασυνήθιστη είδηση δεδομένης της καλά τεκμηριωμένης χρήσης κρατικά υποστηριζόμενων ομάδων hacking για τη χρηματοδότηση των δικών της προγραμμάτων μέσω οικονομικών κλοπών. Οι λεπτομέρειες είναι περιορισμένες, αλλά υπογραμμίζει ότι ακόμη και απολυταρχικά καθεστώτα που υποστηρίζουν επιθετικές κυβερνοεπιχειρήσεις στο εξωτερικό πρέπει να διαχειριστούν εσωτερικούς δρώντες που μπορεί να λειτουργούν εκτός των επιτρεπόμενων ορίων.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι αναγνώστες δεν θα αλληλεπιδράσουν ποτέ άμεσα με έναν κινέζο εργολάβο κυβερνοεπιχειρήσεων ή μια κρατική ομάδα hacking. Αλλά αυτές οι ιστορίες έχουν σημασία λόγω του πόσο διασυνδεδεμένα έχουν γίνει τα εργαλεία και οι τακτικές. Μια ευπάθεια που αρχικά αξιοποιείται από έναν κρατικά συνδεδεμένο εργολάβο εναντίον ενός στόχου υψηλής αξίας μπορεί, μέσα σε μήνες, να εμφανιστεί σε κιτ ransomware που πωλούνται σε εγκληματικές ομάδες που στοχεύουν μικρές επιχειρήσεις, νοσοκομεία ή δημοτικές επιχειρήσεις κοινής ωφέλειας. Οι διακοπές λειτουργίας στις επιχειρήσεις ύδρευσης της Μινεσότα και τα περιστατικά στον χρηματοπιστωτικό τομέα που αναφέρονται σε αυτό το δελτίο αποτελούν απόδειξη ότι οι υποδομές που οι περισσότεροι άνθρωποι δεν σκέφτονται ποτέ, όπως η επεξεργασία νερού και η τοπική τραπεζική, βρίσκονται ξεκάθαρα στο στόχαστρο.

Για τους ιδιώτες, το πρακτικό συμπέρασμα έχει να κάνει λιγότερο με κάποιον συγκεκριμένο εργολάβο και περισσότερο με την υγιεινή: κρατήστε ενημερωμένα τα λογισμικά και τους πελάτες VPN, χρησιμοποιήστε έλεγχο ταυτότητας πολλαπλών παραγόντων όπου αυτός προσφέρεται και να είστε καχύποπτοι απέναντι σε απροσδόκητες διακοπές λογαριασμών ή υπηρεσιών, καθώς αυτές μπορεί μερικές φορές να είναι το πρώτο ορατό σημάδι μιας ευρύτερης επίθεσης σε υποδομές.

Βασικά συμπεράσματα

  • Οι ερευνητές συνεχίζουν να αποκαλύπτουν το οικοσύστημα των εργολάβων πίσω από κρατικά συνδεδεμένο hacking, κάτι που βοηθά τους αμυνόμενους να προβλέπουν αναδυόμενα εργαλεία και τεχνικές.
  • Τα ξεπερασμένα πρωτόκολλα απομακρυσμένης πρόσβασης, συμπεριλαμβανομένων των παλαιών διαμορφώσεων VPN, παραμένουν μια κοινή πύλη εισόδου για επιθέσεις τόσο σε χρηματοπιστωτικά ιδρύματα όσο και σε δημόσιες υποδομές.
  • Οι δημοτικές επιχειρήσεις κοινής ωφέλειας, όπως τα πληγέντα συστήματα ύδρευσης της Μινεσότα, γίνονται ολοένα και πιο ελκυστικοί στόχοι και αξίζουν την ίδια προσοχή ασφαλείας με τις μεγάλες τράπεζες.
  • Οι χώρες αρχίζουν να ενσωματώνουν πλεονασμό, όπως το δευτερεύον τραπεζικό σύστημα της Δανίας, στον σχεδιασμό κρίσιμων υποδομών, μια τάση που τα άτομα και οι οργανισμοί μπορούν να αντιγράψουν έχοντας τα δικά τους εφεδρικά σχέδια για διακοπές υπηρεσιών.