Firma de securitate cibernetică Sygnia a publicat o nouă cercetare care identifică un actor amenințător cu legături chinezești pe care îl numește Fire Ant, despre care compania spune că a vizat infrastructura de încredere. Descoperirile provin din activitatea de răspuns la incidente a Sygnia, aceleași investigații criminalistice care au scos anterior la iveală alte grupuri amenințătoare notabile. Deși detaliile privind tehnicile specifice ale Fire Ant rămân limitate în dezvăluirea publică a Sygnia, denumirea și urmărirea unui nou actor legat de stat este semnificativă pentru organizațiile care se bazează pe sisteme terțe și infrastructură partajată pentru a-și desfășura operațiunile.
Cine este Fire Ant și de ce contează?
Sygnia descrie Fire Ant ca pe un actor amenințător cu legături către China care a fost observat vizând infrastructura de încredere. În termeni de securitate cibernetică, „infrastructura de încredere" se referă în general la sistemele, rețelele și serviciile terțe de care organizațiile depind și pe care adesea le presupun sigure în mod implicit, cum ar fi sistemele de autentificare, instrumentele de gestionare a rețelei sau furnizorii de servicii partajate. Când atacatorii compromit acest tip de infrastructură, mai degrabă decât ușa din față a unei companii individuale, ei pot obține potențial un punct de sprijin care se extinde simultan asupra mai multor victime din aval.
Acest model se aliniază cu o tendință mai largă pe care cercetătorii în securitate o urmăresc de ani de zile: grupurile legate de stat favorizează tot mai mult compromiterile la nivel de lanț de aprovizionare și infrastructură, deoarece oferă un acces mai eficient decât atacarea directă a fiecărei ținte. Identificarea Fire Ant de către Sygnia adaugă un alt actor numit pe lista grupurilor pe care echipele de securitate trebuie să le urmărească atunci când auditează expunerea lor la sisteme partajate și terțe.
Cercetarea mai amplă a amenințărilor Sygnia: Vice Society și Luna Moth
Fire Ant nu este singurul actor amenințător pe care echipa de răspuns la incidente a Sygnia l-a investigat. Același corp de muncă criminalistică a examinat anterior Vice Society, un grup de ransomware cunoscut pentru efectuarea atacurilor de dublă extorcare, unde atacatorii atât criptează datele victimei, cât și amenință că vor scurgeri fișierele furate dacă nu se plătește o răscumpărare. Investigațiile Sygnia au aprofundat modul în care operatorii Vice Society s-au deplasat prin mediile victimelor și au exfiltrat date, descoperiri care au oferit o privire rară, la nivel de teren, asupra modului în care ransomware-ul Vice Society a abuzat OneDrive pentru furtul de date. Acea cercetare a arătat cum atacatorii pot transforma instrumentele obișnuite de stocare în cloud, pe care companiile le consideră deja de încredere, într-o conductă pentru furtul de date corporative sensibile.
Echipa Sygnia a identificat, de asemenea, un grup cunoscut sub numele de Luna Moth, pe care firma îl descrie ca semănând cu escrocii de abonamente false, concentrându-se în cele din urmă pe furtul de date corporative. Luate împreună, aceste investigații conturează o imagine a unui peisaj al amenințărilor în care atacatorii variază de la echipe de ransomware care desfășoară scheme de dublă extorcare până la grupuri conduse de inginerie socială care se prezintă drept servicii legitime, toate convergând către același obiectiv: punerea mâinii pe informații corporative valoroase.
Problema Lanțului de Aprovizionare și a Infrastructurii de Încredere
Ceea ce leagă Fire Ant, Vice Society și Luna Moth în cercetarea Sygnia nu este un set comun de instrumente, ci o logică strategică comună. Fiecare dintre acești actori, în moduri diferite, exploatează încrederea pe care organizațiile o plasează în sistemele și serviciile de care depind zilnic, fie că este o platformă de stocare în cloud, un serviciu de abonament sau infrastructura de rețea de bază. Pentru apărători, aceasta înseamnă că securizarea perimetrului unei singure organizații nu mai este suficientă. Echipele de securitate au nevoie de vizibilitate asupra modului în care instrumentele terțe și furnizorii de infrastructură ar putea deveni un punct de intrare și au nevoie de planuri de răspuns la incidente care să țină cont de atacurile care provin din afara controlului lor direct.
Acest lucru este deosebit de relevant pentru organizațiile din sectoare care depind în mare măsură de infrastructura partajată, inclusiv furnizorii de servicii gestionate, platformele cloud și orice afacere care externalizează părți semnificative din stiva sa tehnologică. O compromitere la nivel de infrastructură se poate propaga spre exterior pentru a afecta multe organizații care nu au interacționat niciodată direct cu atacatorul.
Ce înseamnă aceasta pentru tine
Dacă organizația ta utilizează stocare în cloud, instrumente terțe de gestionare IT sau se bazează pe furnizori de servicii gestionate, cercetarea Sygnia este o reamintire să privești dincolo de granița propriei tale rețele. Întreabă-ți furnizorii și furnizorii de servicii ce monitorizare și controale de acces au implementate și asigură-te că propria ta echipă are vizibilitate asupra modului în care datele se deplasează în și dinspre platformele de încredere. Ransomware-ul cu dublă extorcare și grupurile concentrate pe furtul de date, precum cele urmărite de Sygnia, nu trebuie să spargă direct sistemele tale dacă pot compromite infrastructura în care ai deja încredere.
Pentru angajații individuali, sfatul practic rămâne consecvent: fii precaut la solicitările neașteptate de abonament sau plată, verifică activitatea neobișnuită a contului prin canale oficiale și raportează orice suspect echipelor tale IT sau de securitate prompt.
Concluzii Cheie
Identificarea Fire Ant de către Sygnia adaugă un nume nou, legat de China, pe lista actorilor amenințători care vizează infrastructura de încredere, și vine alături de munca continuă a firmei de a expune modul în care grupuri precum Vice Society și Luna Moth exploatează platformele și serviciile de încredere pentru a fura date corporative. Organizațiile ar trebui să își revizuiască expunerea la infrastructura terță, să strângă monitorizarea în jurul stocării în cloud și serviciilor partajate și să rămână informate pe măsură ce cercetătorii continuă să publice detalii despre modul în care aceste grupuri operează. Infrastructura de încredere va continua să atragă atacatori tocmai pentru că este de încredere, iar acest lucru face ca vigilența continuă să fie esențială, nu opțională.




