A Sygnia kiberbiztonsági cég új kutatást tett közzé, amelyben egy Kínához köthető fenyegetési szereplőt azonosít „Fire Ant” néven, amely a cég szerint megbízható infrastruktúrákat vett célba. Az eredmények a Sygnia incidenskezelési munkájából származnak, ugyanazokból a kriminalisztikai vizsgálatokból, amelyek korábban más jelentős fenyegetési csoportokat is felszínre hoztak. Bár a Fire Ant konkrét technikáiról szóló részletek korlátozottak a Sygnia nyilvános közleményében, egy új államilag kötődő szereplő elnevezése és nyomon követése jelentős azoknak a szervezeteknek, amelyek harmadik feles rendszerekre és megosztott infrastruktúrára támaszkodnak működésük fenntartásához.

Ki a Fire Ant, és miért fontos?

A Sygnia a Fire Ant-ot Kínához kötődő fenyegetési szereplőként írja le, amelyet megbízható infrastruktúrák célzása közben figyeltek meg. A kiberbiztonsági terminológiában a „megbízható infrastruktúra” általában azokra a rendszerekre, hálózatokra és harmadik feles szolgáltatásokra utal, amelyekre a szervezetek támaszkodnak, és amelyeket gyakran alapértelmezés szerint biztonságosnak feltételeznek – ilyenek például az azonosítási rendszerek, hálózati felügyeleti eszközök vagy megosztott szolgáltatók. Amikor a támadók ezt a fajta infrastruktúrát veszélyeztetik, nem pedig egy adott vállalat bejárati kapuját, akkor potenciálisan olyan támpontot szerezhetnek, amely egyszerre több alsóbb szintű áldozatra is kiterjed.

Ez a minta összhangban van azzal a tágabb trenddel, amelyet a biztonsági kutatók évek óta követnek: az államilag kötődő csoportok egyre inkább az ellátási lánc és infrastrukturális szintű kompromittálásokat részesítik előnyben, mert azok hatékonyabb hozzáférést biztosítanak, mint az egyes célpontok közvetlen megtámadása. A Sygnia Fire Ant azonosítása egy újabb nevesített szereplőt ad ahhoz a listához, amelyekre a biztonsági csapatoknak figyelniük kell, amikor a megosztott és harmadik feles rendszereknek való kitettségüket auditálják.

A Sygnia Szélesebb Körű Fenyegetéskutatása: Vice Society és Luna Moth

A Fire Ant nem az egyetlen fenyegetési szereplő, amelyet a Sygnia incidenskezelő csapata vizsgál. Ugyanez a kriminalisztikai munka korábban már elemezte a Vice Society-t, egy ransomware csoportot, amely a kettős zsarolásos támadásairól ismert, ahol a támadók egyszerre titkosítják az áldozat adatait, és fenyegetik meg a ellopott fájlok nyilvánosságra hozatalával, hacsak nem fizetnek váltságdíjat. A Sygnia nyomozói feltárták, hogyan mozogtak a Vice Society operátorai az áldozati környezetekben, és hogyan exfiltálták az adatokat – ezek az eredmények ritka, gyakorlati szintű betekintést nyújtottak abba, hogyan használta vissza a Vice Society ransomware a OneDrive-ot adatlopásra. Ez a kutatás megmutatta, hogyan tudják a támadók a vállalkozások által már megbízhatónak tartott, mindennapi felhőalapú tárolóeszközöket az érzékeny vállalati adatok ellopására szolgáló csővezetékké alakítani.

A Sygnia csapata egy Luna Moth néven ismert csoportot is azonosított, amelyet a cég úgy jellemez, hogy hamis előfizetéses csalóknak tűnnek, de valójában vállalati adatok ellopására összpontosítanak. Ezek a vizsgálatok együttesen olyan fenyegetési környezetet rajzolnak ki, ahol a támadók a kettős zsarolásos rendszereket futtató ransomware bandáktól a legitim szolgáltatásoknak álcázott, szociális manipulációra épülő csoportokig terjednek, és mind ugyanazt a célt szolgálják: értékes vállalati információk megszerzését.

Az Ellátási Lánc és a Megbízható Infrastruktúra Problémája

Ami a Fire Ant-ot, a Vice Society-t és a Luna Moth-ot összeköti a Sygnia kutatásában, az nem a közös eszközkészlet, hanem a közös stratégiai logika. Mindegyik szereplő – különböző módon – kihasználja azt a bizalmat, amelyet a szervezetek azokba a rendszerekbe és szolgáltatásokba vetnek, amelyekre nap mint nap támaszkodnak, legyen szó felhőalapú tárolóplatformról, előfizetéses szolgáltatásról vagy alapvető hálózati infrastruktúráról. A védekezők számára ez azt jelenti, hogy egyetlen szervezet kerületének biztosítása már nem elegendő. A biztonsági csapatoknak rálátásra van szükségük arra, hogyan válhatnak a harmadik feles eszközök és infrastruktúra-szolgáltatók belépési ponttá, valamint olyan incidenskezelési tervekre, amelyek számolnak a saját közvetlen ellenőrzésükön kívülről érkező támadásokkal.

Ez különösen releváns azoknak a szervezeteknek, amelyek nagymértékben támaszkodnak megosztott infrastruktúrára, beleértve a felügyelt szolgáltatókat, felhőplatformokat és minden olyan vállalkozást, amely technológiai környezetének jelentős részét kiszervezi. Egy infrastrukturális szintű kompromittálás kifelé hullámozhat, és sok olyan szervezetet érinthet, amely soha nem lépett közvetlen kapcsolatba a támadóval.

Mit Jelent Ez Önnek?

Ha az ön szervezete felhőalapú tárolást, harmadik feles IT-felügyeleti eszközöket használ, vagy felügyelt szolgáltatókra támaszkodik, a Sygnia kutatása emlékeztető, hogy a saját hálózati határain túl is körülnézzen. Kérdezze meg szállítóit és szolgáltatóit, milyen megfigyelési és hozzáférés-ellenőrzési mechanizmusokat tartanak fenn, és győződjön meg arról, hogy saját csapata rálátással rendelkezik az adatok megbízható platformokra történő be- és kilépésére. A kettős zsarolásos ransomware-ek és az adatlopásra összpontosító csoportok – mint amilyeneket a Sygnia nyomon követett – nem feltétlenül kell, hogy közvetlenül törjék fel az ön rendszereit, ha képesek veszélyeztetni olyan infrastruktúrát, amelyben ön már eleve megbízik.

Az egyes munkavállalók számára a gyakorlati tanács változatlan: legyenek óvatosak a váratlan előfizetési vagy számlázási felszólításokkal, ellenőrizzék a szokatlan fióktevékenységeket hivatalos csatornákon keresztül, és haladéktalanul jelentsenek minden gyanús eseményt az IT- vagy biztonsági csapatuknak.

Főbb Tanulságok

A Sygnia Fire Ant azonosítása egy új, Kínához köthető nevet ad a megbízható infrastruktúrát célzó fenyegetési szereplők listájához, és ez a cég folyamatos munkája mellett érkezik, amely feltárja, hogyan használják ki a Vice Society-hoz és Luna Moth-hoz hasonló csoportok a megbízható platformokat és szolgáltatásokat a vállalati adatok ellopására. A szervezeteknek felül kell vizsgálniuk a harmadik feles infrastruktúrának való kitettségüket, szigorítaniuk kell a felhőalapú tárolás és megosztott szolgáltatások körüli megfigyelést, és tájékozottnak kell maradniuk, ahogy a kutatók további részleteket publikálnak ezeknek a csoportoknak a működéséről. A megbízható infrastruktúra mindig vonzani fogja a támadókat – éppen azért, mert megbízható –, és ezért a folyamatos éberség alapvető fontosságú, nem pedig opcionális.