Više kineskih hakerskih skupina koristi isti lanac zero-day ranjivosti
Novo izvješće sigurnosne tvrtke Proofpoint identificiralo je više threat skupina povezanih s Kinom koje neovisno iskorištavaju isti lanac zero-day ranjivosti kako bi prodrle u organizacije. Prema Proofpointu, iskorištavanje je počelo brzo nakon što su ranjivosti otkrivene, a tvrtka navodi da je aktivnost u tijeku i da se očekuje njezino širenje kako sve više skupina usvaja tu tehniku.
Ono što ovu kampanju čini značajnom nije samo brzina iskorištavanja. Riječ je o tome da je nekoliko odvojenih hakerskih klastera povezanih s državom istovremeno pronašlo iste ranjivosti. Takvo paralelno usvajanje sugerira da se lanac eksploita ili dijeli unutar kineskog cyber-espionage ekosustava ili je dovoljno jednostavan da su ga više skupina otkrile neovisno. U svakom slučaju, to upućuje na dobro resursno opremljene i koordinirane aktere koji djeluju brzo kada postane dostupan upotrebljiv lanac ranjivosti.
Što zapravo znači 'lanac zero-day ranjivosti'
Za čitatelje koji nisu duboko upućeni u sigurnosni žargon, zero-day je softverska ranjivost koja je nepoznata proizvođaču u trenutku kada je otkrivena i iskorištena, što znači da još nema dostupne zakrpe. "Lanac" zero-day ranjivosti odnosi se na napadače koji povezuju više ranjivosti, koristeći jednu za početni pristup, drugu za eskalaciju privilegija i tako dalje, dok ne postignu potpunu kontrolu nad ciljnim sustavom.
To je važno za svakodnevne korisnike jer ti lanci često počinju nečim sasvim običnim poput preglednika, email klijenta ili široko korištenog poslovnog softvera. Čak i ako nikada niste čuli za konkretnog proizvođača ili proizvod, temeljne softverske komponente često se pojavljuju i u potrošačkim i u poslovnim alatima. Kada se ovakav lanac zero-day ranjivosti aktivno iskorištava, počinje odbrojavanje za proizvođače da objave zakrpe, a za organizacije da ih primijene prije nego što više napadača to primijeti.
Proofpointovi nalazi uklapaju se u širi i sve vidljiviji obrazac kineskih cyber operacija povezanih s državom. Istraživači su odvojeno dokumentirali kineske hakere koji udvostručuju obujam napada koristeći DeepSeek AI za ubrzavanje izviđanja i razvoja zlonamjernog softvera, dok druga izvješća o kampanjama sponzoriranim od strane kineske države usmjerenim na novinare i aktiviste pokazuju da te skupine nisu ograničene samo na korporativne ili vladine mete. Istraživački timovi poput Intrusion Truth čak su radili na razotkrivanju novih kineskih cyber izvođača koji podržavaju taj ekosustav iza kulisa, ilustrirajući koliko infrastrukture i ljudstva stoji iza kampanja poput one koju je Proofpoint upravo označio.
Koga napadaju i zašto se to širi
Proofpointovo izvješće opisuje mete kao "razne organizacije", ne sužavajući kampanju na jednu industriju ili regiju. Ta širina u skladu je s načinom na koji espionage skupine povezane s Kinom obično djeluju: obično daju prednost pristupu nad preciznošću, napadajući svaku organizaciju koja posjeduje vrijedne obavještajne podatke, intelektualno vlasništvo ili strateške podatke, bilo da je riječ o vladinoj agenciji, istraživačkoj instituciji ili privatnoj tvrtki s korisnim odnosima u opskrbnom lancu.
Činjenica da Proofpoint očekuje širenje aktivnosti najvažniji je operativni detalj ovdje. Lanci zero-day ranjivosti rijetko dugo ostaju ekskluzivni. Kada jedna skupina pokaže da lanac eksploita funkcionira, druge ga obično reverse-engineeriraju ili neovisno ponovno otkriju istu tehniku, posebno kada temeljne ranjivosti ostaju nezakrpljene. To je vjerojatno dio razloga zašto se čini da ga više skupina koristi istovremeno, a ne jedan akter koji djeluje sam.
Što to znači za vas
Većina čitatelja ovog članka ne pokreće izravno poslovne sustave koje te skupine napadaju, ali posljedice i dalje imaju utjecaja. Lanci zero-day ranjivosti koji se iskorištavaju protiv organizacija često se oslanjaju na iste softverske stackove, preglednike, operativne sustave i alate za produktivnost koji se pojavljuju i na osobnim uređajima. Kada proizvođači zakrpaju ranjivosti uključene u ovakav lanac, ta ažuriranja obično se primjenjuju široko, ne samo na poslovne instalacije.
Ako radite u organizaciji, posebno u državnom sektoru, istraživanju, tehnologiji ili bilo kojem sektoru koji obrađuje osjetljive podatke, ovo je dobar trenutak da potvrdite da vaš IT ili sigurnosni tim pomno prati savjete proizvođača i primjenjuje zakrpe čim budu objavljene. Pojedinci bi ovo trebali shvatiti kao podsjetnik da softver održavaju ažurnim automatski gdje je to moguće, jer se prozori iskorištavanja zero-day ranjivosti najbrže zatvaraju za sustave koji se pravovremeno zakrpaju.
Korištenje VPN-a samo po sebi neće zaustaviti lanac zero-day eksploita, jer ti napadi obično ciljaju softverske ranjivosti, a ne mrežni promet. No održavanje dobre opće sigurnosne higijene, održavanje softvera ažurnim, korištenje višefaktorske autentifikacije i ograničavanje nepotrebne izloženosti internih sustava internetu i dalje ostaje najučinkovitija obrana protiv oportunističkog iskorištavanja kada ovakva tehnika postane javna.
Kako ostati korak ispred kampanje koja se širi
Ovakvo brzo iskorištavanje od strane više skupina znak je koliko su zrele i dobro koordinirane hakerske operacije povezane s državom postale. Dok Proofpoint nastavlja pratiti kampanju, očekujte da će se pojaviti više detalja o konkretnim ranjivostima i o tome koji su proizvođači pogođeni. Dok zakrpe ne budu potvrđene i široko primijenjene, organizacije bi trebale pretpostaviti da su svi relevantni sustavi izloženi i postupati u skladu s tim, jer je Proofpoint jasno dao do znanja da ova aktivnost nije ni blizu završetka.
Za sada su praktični zaključci jednostavni: zakrpajte pravovremeno, pratite sigurnosne savjete proizvođača i tretirajte izvješća o aktivnom iskorištavanju zero-day ranjivosti kao signal da preispitate vlastitu izloženost, a ne kao razlog za paniku. Espionage kampanje poput ove djeluju brzo, ali organizacije i pojedinci koji su ažurni s nadogradnjama značajno smanjuju svoj rizik.




