Несколько китайских хакерских групп одновременно используют одну и ту же цепочку zero-day уязвимостей
В новом отчёте компании Proofpoint, специализирующейся на безопасности, выявлены несколько связанных с Китаем групп угроз, которые независимо друг от друга эксплуатируют одну и ту же цепочку zero-day уязвимостей для проникновения в организации. По данным Proofpoint, эксплуатация началась быстро после обнаружения уязвимостей, и, по словам компании, эта активность продолжается и, как ожидается, будет расширяться по мере того, как всё больше групп осваивают эту технику.
Эта кампания примечательна не только скоростью эксплуатации. Дело в том, что несколько отдельных связанных с государством хакерских кластеров, по-видимому, сошлись на одном и том же наборе уязвимостей примерно в одно и то же время. Такое параллельное освоение говорит о том, что цепочка эксплойтов либо распространяется внутри китайской экосистемы кибершпионажа, либо достаточно проста, чтобы несколько групп обнаружили её независимо. В любом случае это указывает на хорошо обеспеченных ресурсами и скоординированных субъектов, действующих быстро, как только становится доступна пригодная для использования цепочка уязвимостей.
Что на самом деле означает «цепочка zero-day»
Для читателей, не погружённых в терминологию безопасности: zero-day — это уязвимость в программном обеспечении, неизвестная производителю на момент её обнаружения и эксплуатации, а значит, патч для неё ещё недоступен. «Цепочка» zero-day означает, что атакующие связывают несколько уязвимостей вместе, используя одну для получения первоначального доступа, другую — для повышения привилегий, и так далее, пока не получат полный контроль над целевой системой.
Это важно для обычных пользователей, потому что такие цепочки часто начинаются с чего-то столь же обыденного, как браузер, почтовый клиент или широко используемое корпоративное программное обеспечение. Даже если вы никогда не слышали о конкретном производителе или продукте, лежащие в их основе программные компоненты часто встречаются как в потребительских, так и в корпоративных инструментах. Когда подобная цепочка zero-day активно эксплуатируется, начинается обратный отсчёт: производителям нужно выпустить патчи, а организациям — применить их, прежде чем о них узнают другие атакующие.
Выводы Proofpoint вписываются в более широкую и всё более заметную картину китайских связанных с государством киберопераций. Исследователи отдельно задокументировали, как китайские хакеры удвоили объём атак с помощью ИИ DeepSeek для ускорения разведки и разработки вредоносного ПО, а другие сообщения о спонсируемых Китаем кампаниях против журналистов и активистов показывают, что эти группы не ограничиваются корпоративными или государственными целями. Следственные команды, такие как Intrusion Truth, даже работали над тем, чтобы разоблачить новых китайских киберподрядчиков, поддерживающих эту экосистему за кулисами, что показывает, сколько инфраструктуры и людских ресурсов стоит за кампаниями, подобными той, о которой только что сообщила Proofpoint.
Кто является целью и почему кампания расширяется
В отчёте Proofpoint цели описываются как «различные организации», без сужения кампании до одной отрасли или региона. Такая широта соответствует тому, как обычно действуют связанные с Китаем шпионские группы: они, как правило, отдают приоритет доступу, а не точности, атакуя любую организацию, располагающую ценной развединформацией, интеллектуальной собственностью или стратегическими данными, будь то государственное учреждение, исследовательский институт или частная компания с полезными связями в цепочке поставок.
То, что Proofpoint ожидает расширения активности, — самая важная операционная деталь здесь. Цепочки zero-day редко долго остаются эксклюзивными. Как только одна группа демонстрирует работоспособность цепочки эксплойтов, другие склонны либо реконструировать, либо независимо переоткрыть ту же технику, особенно когда лежащие в основе уязвимости остаются неисправленными. Вероятно, отчасти поэтому несколько групп, похоже, используют её одновременно, а не один субъект действует в одиночку.
Что это значит для вас
Большинство читателей этой статьи не управляют напрямую теми корпоративными системами, на которые нацелены эти группы, но косвенные последствия всё равно важны. Цепочки zero-day, эксплуатируемые против организаций, часто опираются на те же программные стеки, браузеры, операционные системы и инструменты продуктивности, которые встречаются и на личных устройствах. Когда производители выпускают патчи для уязвимостей, задействованных в подобной цепочке, эти обновления, как правило, применяются широко, а не только к корпоративным развёртываниям.
Если вы работаете в организации, особенно в сфере государственного управления, исследований, технологий или в любом секторе, имеющем дело с конфиденциальными данными, сейчас хороший момент убедиться, что ваша ИТ- или служба безопасности внимательно отслеживает рекомендации производителей и применяет патчи сразу после их выпуска. Частным лицам стоит воспринять это как напоминание по возможности держать автоматическое обновление ПО включённым, поскольку окно эксплуатации zero-day быстрее всего закрывается для систем, которые оперативно устанавливают патчи.
Использование VPN само по себе не остановит цепочку эксплойтов zero-day, поскольку такие атаки обычно нацелены на уязвимости в программном обеспечении, а не на сетевой трафик. Но поддержание хорошей общей гигиены безопасности, своевременное обновление ПО, использование многофакторной аутентификации и ограничение ненужной доступности внутренних систем из интернета остаются наиболее эффективной защитой от оппортунистической эксплуатации, как только подобная техника становится публичной.
Как опережать расширяющуюся кампанию
Такая быстрая эксплуатация сразу несколькими группами — признак того, насколько зрелыми и хорошо скоординированными стали связанные с государством хакерские операции. Поскольку Proofpoint продолжает отслеживать кампанию, следует ожидать появления новых подробностей о конкретных задействованных уязвимостях и о том, какие производители затронуты. Пока патчи не подтверждены и не применены широко, организациям следует исходить из того, что любые соответствующие системы подвержены риску, и действовать соответственно, поскольку Proofpoint ясно дала понять, что эта активность далека от завершения.
На данный момент практические выводы просты: оперативно устанавливайте патчи, следите за рекомендациями производителей по безопасности и воспринимайте сообщения об активной эксплуатации zero-day как сигнал пересмотреть собственную подверженность риску, а не как повод для паники. Кампании, движимые шпионажем, подобные этой, действуют быстро, но организации и частные лица, которые следят за обновлениями, значительно снижают свой риск.




