Cybersikkerhetsselskapet Sygnia har publisert ny forskning som identifiserer en Kina-tilknyttet trusselaktør de kaller Fire Ant, som selskapet sier har målrettet betrodd infrastruktur. Funnene kommer fra Sygnias hendelsesresponsarbeid, de samme forensiske undersøkelsene som tidligere har avdekket andre bemerkelsesverdige trusselgrupper. Selv om detaljene om Fire Ants spesifikke teknikker forblir begrenset i Sygnias offentlige utleggelse, er navngivningen og sporingen av en ny stats-tilknyttet aktør betydningsfull for organisasjoner som er avhengige av tredjepartssystemer og delt infrastruktur for å drive sin virksomhet.

Hvem er Fire Ant, og hvorfor betyr det noe?

Sygnia beskriver Fire Ant som en trusselaktør med bånd til Kina som har blitt observert målrettende mot betrodd infrastruktur. I cybersikkerhetsterminologi refererer «betrodd infrastruktur» generelt til systemer, nettverk og tredjepartstjenester som organisasjoner er avhengige av og ofte antar er sikre som standard, ting som autentiseringssystemer, nettverksadministrasjonsverktøy eller delte tjenesteleverandører. Når angripere kompromitterer denne typen infrastruktur i stedet for en enkelt bedrifts inngangsdør, kan de potensielt få et fotfeste som strekker seg over flere nedstrøms ofre samtidig.

Dette mønsteret samsvarer med en bredere trend sikkerhetsforskere har sporet i årevis: stats-tilknyttede grupper favoriserer i økende grad forsyningskjede- og infrastrukturnivå-kompromitteringer fordi de tilbyr mer effektiv tilgang enn å angripe hvert mål direkte. Sygnias identifisering av Fire Ant legger nok en navngitt aktør til listen over grupper sikkerhetsteam må se etter når de reviderer sin eksponering mot delte og tredjepartssystemer.

Sygnias Bredere Trusselforskning: Vice Society og Luna Moth

Fire Ant er ikke den eneste trusselaktøren Sygnias hendelsesrespons-team har undersøkt. Det samme forensiske arbeidet har tidligere gransket Vice Society, en løsepengevare-gruppe kjent for å utføre dobbelt utpressing-angrep, hvor angripere både krypterer et offers data og truer med å lekke stjålne filer med mindre en løsepenge betales. Sygnias etterforskere gravde i hvordan Vice Society-operatører beveget seg gjennom offersystemer og eksfiltrerte data, funn som ga et sjeldent, grunnleggende innblikk i hvordan Vice Society løsepengevare misbrukte OneDrive for datatyveri. Den forskningen viste hvordan angripere kan gjøre daglige skylagringsverktøy som bedrifter allerede stoler på, til en rørledning for å stjele sensitiv bedriftsdata.

Sygnias team har også identifisert en gruppe kjent som Luna Moth, som firmaet beskriver som lignende falske abonnementssvindlere, men som i bunn og grunn fokuserer på å stjele bedriftsdata. Sett under ett maler disse undersøkelsene et bilde av et trussellandskap hvor angripere spenner fra løsepengevare-gjenger som kjører dobbelt utpressing-ordninger til sosial manipulering-drevne grupper som utgir seg for å være legitime tjenester, alt konvergerende mot samme mål: å få tak i verdifull bedriftsinformasjon.

Forsyningskjede- og Betrodd Infrastruktur-problemet

Det som forbinder Fire Ant, Vice Society og Luna Moth i Sygnias forskning er ikke et delt sett med verktøy, men en delt strategisk logikk. Hver av disse aktørene utnytter, på forskjellige måter, tilliten organisasjoner plasserer i systemene og tjenestene de er avhengige av hver dag, enten det er en skylagringsplattform, en abonnementstjeneste eller kjernenettverksinfrastruktur. For forsvarere betyr dette at sikring av perimeteren til en enkelt organisasjon ikke lenger er nok. Sikkerhetsteam trenger synlighet i hvordan tredjepartsverktøy og infrastrukturleverandører kan bli et inngangspunkt, og de trenger hendelsesresponsplaner som tar høyde for angrep som stammer utenfor deres egen direkte kontroll.

Dette er spesielt relevant for organisasjoner i sektorer som er sterkt avhengige av delt infrastruktur, inkludert administrerte tjenesteleverandører, skytjenesteplattformer og enhver virksomhet som outssourcer betydelige deler av sin teknologistabel. Et kompromiss på infrastrukturnivå kan bølge utover og påvirke mange organisasjoner som aldri interagerte direkte med angriperen.

Hva Dette Betyr For Deg

Hvis organisasjonen din bruker skylagring, tredjeparts IT-administrasjonsverktøy eller er avhengig av administrerte tjenesteleverandører, er Sygnias forskning en påminnelse om å se utover din egen nettverksgrense. Spør leverandørene og tjenesteleverandørene dine hvilke overvåkings- og tilgangskontroller de har på plass, og sørg for at ditt eget team har synlighet i hvordan data beveger seg inn og ut av betrodde plattformer. Dobbelt utpressing-løsepengevare og data-tyveri-fokuserte grupper som de Sygnia har sporet, trenger ikke å trenge gjennom systemene dine direkte hvis de kan kompromittere infrastruktur du allerede stoler på.

For individuelle ansatte forblir de praktiske rådene konsistente: vær oppmerksom på uventede abonnements- eller faktureringsspørsmål, verifiser uvanlig kontoaktivitet gjennom offisielle kanaler, og rapporter alt mistenkelig til IT- eller sikkerhetsteamet ditt umiddelbart.

Viktige Poenger

Sygnias identifisering av Fire Ant legger et nytt, Kina-tilknyttet navn til listen over trusselaktører som målretter betrodd infrastruktur, og det kommer sammen med firmaets pågående arbeid med å avsløre hvordan grupper som Vice Society og Luna Moth utnytter betrodde plattformer og tjenester for å stjele bedriftsdata. Organisasjoner bør gjennomgå sin eksponering mot tredjepartsinfrastruktur, stramme inn overvåking rundt skylagring og delte tjenester, og holde seg informert ettersom forskere fortsetter å publisere detaljer om hvordan disse gruppene opererer. Betrodd infrastruktur vil fortsette å tiltrekke seg angripere nettopp fordi den er betrodd, og det gjør kontinuerlig årvåkenhet essensielt snarere enn valgfritt.