Η εταιρεία κυβερνοασφάλειας Sygnia δημοσίευσε νέα έρευνα που εντοπίζει έναν απειλητικό παράγοντα με διασυνδέσεις με την Κίνα, τον οποίο ονομάζει Fire Ant, και ο οποίος, σύμφωνα με την εταιρεία, έχει στοχεύσει αξιόπιστες υποδομές. Τα ευρήματα προκύπτουν από την εργασία αντιμετώπισης περιστατικών της Sygnia, τις ίδιες ιατροδικαστικές έρευνες που έχουν στο παρελθόν αναδείξει άλλες αξιοσημείωτες ομάδες απειλών. Ενώ οι λεπτομέρειες σχετικά με τις συγκεκριμένες τεχνικές του Fire Ant παραμένουν περιορισμένες στη δημόσια αποκάλυψη της Sygnia, η ονομασία και η παρακολούθηση ενός νέου κρατικά συνδεδεμένου παράγοντα είναι σημαντική για οργανισμούς που βασίζονται σε συστήματα τρίτων και κοινόχρηστες υποδομές για να λειτουργούν.
Ποιος Είναι ο Fire Ant, και Γιατί Έχει Σημασία;
Η Sygnia περιγράφει τον Fire Ant ως έναν απειλητικό παράγοντα με δεσμούς με την Κίνα που έχει παρατηρηθεί να στοχεύει αξιόπιστες υποδομές. Στην ορολογία της κυβερνοασφάλειας, «αξιόπιστη υποδομή» γενικά αναφέρεται στα συστήματα, τα δίκτυα και τις υπηρεσίες τρίτων στους οποίους οι οργανισμοί βασίζονται και συχνά θεωρούν ότι είναι ασφαλή εξ ορισμού, όπως συστήματα πιστοποίησης, εργαλεία διαχείρισης δικτύου ή πάροχοι κοινόχρηστων υπηρεσιών. Όταν οι επιτιθέμενοι θέτουν σε κίνδυνο αυτού του είδους την υποδομή αντί για την κύρια είσοδο μιας μεμονωμένης εταιρείας, μπορούν δυνητικά να αποκτήσουν μια βάση που εκτείνεται σε πολλαπλά θύματα κατάντη ταυτόχρονα.
Αυτό το μοτίβο ευθυγραμμίζεται με μια ευρύτερη τάση που οι ερευνητές ασφαλείας παρακολουθούν εδώ και χρόνια: οι κρατικά συνδεδεμένες ομάδες ευνοούν όλο και περισσότερο συμβιβασμούς σε επίπεδο εφοδιαστικής αλυσίδας και υποδομής, επειδή προσφέρουν πιο αποτελεσματική πρόσβαση από το να επιτίθενται απευθείας σε κάθε στόχο. Ο εντοπισμός του Fire Ant από τη Sygnia προσθέτει έναν ακόμη επώνυμο παράγοντα στη λίστα των ομάδων που οι ομάδες ασφαλείας πρέπει να παρακολουθούν όταν ελέγχουν την έκθεσή τους σε κοινόχρηστα συστήματα και συστήματα τρίτων.
Η Ευρύτερη Έρευνα Απειλών της Sygnia: Vice Society και Luna Moth
Ο Fire Ant δεν είναι ο μόνος απειλητικός παράγοντας που διερευνά η ομάδα αντιμετώπισης περιστατικών της Sygnia. Το ίδιο σύνολο ιατροδικαστικών εργασιών έχει προηγουμένως εξετάσει τον Vice Society, μια ομάδα ransomware γνωστή για επιθέσεις διπλού εκβιασμού, όπου οι επιτιθέμενοι τόσο κρυπτογραφούν τα δεδομένα ενός θύματος όσο και απειλούν να διαρρεύσουν κλεμμένα αρχεία εκτός εάν καταβληθεί λύτρα. Οι ερευνητές της Sygnia εμβάθυναν στο πώς οι χειριστές του Vice Society κινούνταν μέσα στα περιβάλλοντα των θυμάτων και απέσπασαν δεδομένα, ευρήματα που προσέφεραν μια σπάνια, πρακτική ματιά στο πώς το ransomware Vice Society κακοποίησε το OneDrive για κλοπή δεδομένων. Αυτή η έρευνα έδειξε πώς οι επιτιθέμενοι μπορούν να μετατρέψουν καθημερινά εργαλεία αποθήκευσης cloud που οι επιχειρήσεις ήδη εμπιστεύονται σε έναν αγωγό για την κλοπή ευαίσθητων εταιρικών δεδομένων.
Η ομάδα της Sygnia έχει επίσης εντοπίσει μια ομάδα γνωστή ως Luna Moth, την οποία η εταιρεία περιγράφει ότι μοιάζει με απατεώνες ψευδών συνδρομών, ενώ τελικά επικεντρώνεται στην κλοπή εταιρικών δεδομένων. Συνολικά, αυτές οι έρευνες ζωγραφίζουν μια εικόνα ενός τοπίου απειλών όπου οι επιτιθέμενοι κυμαίνονται από ομάδες ransomware που εκτελούν σχήματα διπλού εκβιασμού έως ομάδες που οδηγούνται από κοινωνική μηχανική και υποδύονται νόμιμες υπηρεσίες, όλα συγκλίνοντας στον ίδιο στόχο: να βάλουν τα χέρια τους σε πολύτιμες εταιρικές πληροφορίες.
Το Πρόβλημα της Εφοδιαστικής Αλυσίδας και της Αξιόπιστης Υποδομής
Αυτό που συνδέει τον Fire Ant, τον Vice Society και τον Luna Moth στην έρευνα της Sygnia δεν είναι ένα κοινό σύνολο εργαλείων, αλλά μια κοινή στρατηγική λογική. Καθένας από αυτούς τους παράγοντες, με διαφορετικούς τρόπους, εκμεταλλεύεται την εμπιστοσύνη που δείχνουν οι οργανισμοί στα συστήματα και τις υπηρεσίες στους οποίους βασίζονται καθημερινά, είτε πρόκειται για πλατφόρμα αποθήκευσης cloud, υπηρεσία συνδρομής ή βασική υποδομή δικτύου. Για τους υπερασπιστές, αυτό σημαίνει ότι η ασφάλιση των συνόρων ενός μόνο οργανισμού δεν αρκεί πλέον. Οι ομάδες ασφαλείας χρειάζονται ορατότητα στο πώς τα εργαλεία τρίτων και οι πάροχοι υποδομής θα μπορούσαν να γίνουν σημείο εισόδου, και χρειάζονται σχέδια αντιμετώπισης περιστατικών που να λαμβάνουν υπόψη επιθέσεις που προέρχονται εκτός του άμεσου ελέγχου τους.
Αυτό είναι ιδιαίτερα σχετικό για οργανισμούς σε τομείς που εξαρτώνται σε μεγάλο βαθμό από κοινόχρηστες υποδομές, συμπεριλαμβανομένων των παρόχων διαχειριζόμενων υπηρεσιών, των πλατφορμών cloud και κάθε επιχείρησης που εξωτερικεύει σημαντικά μέρη της τεχνολογικής της στοίβας. Ένας συμβιβασμός σε επίπεδο υποδομής μπορεί να κυλήσει προς τα έξω και να επηρεάσει πολλούς οργανισμούς που δεν αλληλεπιδράσαν ποτέ άμεσα με τον επιτιθέμενο.
Τι Σημαίνει Αυτό για Εσάς
Εάν ο οργανισμός σας χρησιμοποιεί αποθήκευση cloud, εργαλεία διαχείρισης IT τρίτων ή βασίζεται σε παρόχους διαχειριζόμενων υπηρεσιών, η έρευνα της Sygnia είναι μια υπενθύμιση να κοιτάξετε πέρα από τα δικά σας όρια δικτύου. Ρωτήστε τους προμηθευτές και τους παρόχους υπηρεσιών σας τι παρακολούθηση και ελέγχους πρόσβασης έχουν στη θέση τους, και βεβαιωθείτε ότι η δική σας ομάδα έχει ορατότητα στο πώς τα δεδομένα κινούνται μέσα και έξω από αξιόπιστες πλατφόρμες. Το ransomware διπλού εκβιασμού και οι ομάδες που επικεντρώνονται στην κλοπή δεδομένων, όπως αυτές που έχει παρακολουθήσει η Sygnia, δεν χρειάζεται να παραβιάσουν τα συστήματά σας άμεσα εάν μπορούν να θέσουν σε κίνδυνο υποδομή που ήδη εμπιστεύεστε.
Για τους μεμονωμένους υπαλλήλους, η πρακτική συμβουλή παραμένει σταθερή: να είστε επιφυλακτικοί με απροσδόκητες προτροπές συνδρομών ή χρεώσεων, επαληθεύστε ασυνήθιστη δραστηριότητα λογαριασμού μέσω επίσημων καναλιών και αναφέρετε οτιδήποτε ύποπτο στην ομάδα IT ή ασφαλείας σας έγκαιρα.
Βασικά Συμπεράσματα
Ο εντοπισμός του Fire Ant από τη Sygnia προσθέτει ένα νέο όνομα συνδεδεμένο με την Κίνα στη λίστα των απειλητικών παραγόντων που στοχεύουν αξιόπιστες υποδομές, και έρχεται παράλληλα με τη συνεχιζόμενη εργασία της εταιρείας να αποκαλύψει πώς ομάδες όπως ο Vice Society και ο Luna Moth εκμεταλλεύονται αξιόπιστες πλατφόρμες και υπηρεσίες για να κλέψουν εταιρικά δεδομένα. Οι οργανισμοί θα πρέπει να επανεξετάσουν την έκθεσή τους σε υποδομές τρίτων, να ενισχύσουν την παρακολούθηση γύρω από την αποθήκευση cloud και τις κοινόχρηστες υπηρεσίες και να παραμείνουν ενημερωμένοι καθώς οι ερευνητές συνεχίζουν να δημοσιεύουν λεπτομέρειες για το πώς λειτουργούν αυτές οι ομάδες. Η αξιόπιστη υποδομή θα συνεχίσει να προσελκύει επιτιθέμενους ακριβώς επειδή είναι αξιόπιστη, και αυτό καθιστά τη συνεχή επαγρύπνηση απαραίτητη και όχι προαιρετική.




