Компания в сфере кибербезопасности Sygnia опубликовала новое исследование, в котором выявила связанного с Китаем оператора угроз, которого она называет Fire Ant. По словам компании, эта группировка нацелена на доверенную инфраструктуру. Результаты получены в ходе работ Sygnia по реагированию на инциденты, тех самых криминалистических расследований, которые ранее выявили и другие заметные группы угроз. Хотя подробности о конкретных методах Fire Ant в публичном раскрытии Sygnia остаются ограниченными, присвоение имени и отслеживание нового связанного с государством оператора имеет важное значение для организаций, которые полагаются на сторонние системы и общую инфраструктуру для ведения своих операций.
Кто такая Fire Ant и почему это важно?
Sygnia описывает Fire Ant как оператора угроз с связями с Китаем, который, как было замечено, нацелен на доверенную инфраструктуру. В терминах кибербезопасности «доверенная инфраструктура» обычно относится к системам, сетям и сторонним сервисам, на которые организации полагаются и которые часто считают безопасными по умолчанию: системы аутентификации, инструменты управления сетью или общие поставщики услуг. Когда злоумышленники взламывают такую инфраструктуру вместо того, чтобы атаковать отдельную компанию напрямую, они могут получить плацдарм, который распространяется сразу на множество нижестоящих жертв.
Эта модель согласуется с более широкой тенденцией, которую исследователи безопасности отслеживают уже много лет: связанные с государствами группы все чаще предпочитают компрометацию цепочек поставок и инфраструктуры, поскольку это дает более эффективный доступ, чем прямая атака на каждую цель. Идентификация Fire Ant компанией Sygnia добавляет еще одного поименованного оператора в список групп, за которыми командам безопасности необходимо следить при аудите своей подверженности рискам через общие и сторонние системы.
Более широкое исследование угроз Sygnia: Vice Society и Luna Moth
Fire Ant — не единственный оператор угроз, которого расследует команда реагирования на инциденты Sygnia. В ходе той же криминалистической работы ранее изучалась группировка Vice Society, известная атаками с двойным вымогательством, когда злоумышленники одновременно шифруют данные жертвы и угрожают утечкой похищенных файлов, если не будет выплачен выкуп. Расследователи Sygnia изучали, как операторы Vice Society перемещались по средам жертв и выводили данные; их выводы дали редкий взгляд с места событий на то, как вымогательское ПО Vice Society использовало OneDrive для кражи данных. Это исследование показало, как злоумышленники могут превращать повседневные облачные инструменты хранения, которым бизнес уже доверяет, в канал для кражи конфиденциальных корпоративных данных.
Команда Sygnia также выявила группу, известную как Luna Moth, которую фирма описывает как похожую на мошенников с фальшивыми подписками, но в конечном итоге нацеленную на кражу корпоративных данных. В совокупности эти расследования рисуют картину ландшафта угроз, где в арсенал злоумышленников входят как группы вымогателей, применяющие схемы двойного вымогательства, так и группы, движимые социальной инженерией и выдающие себя за легитимные сервисы, — и все они сходятся к одной цели: получить доступ к ценной корпоративной информации.
Проблема цепочек поставок и доверенной инфраструктуры
Что объединяет Fire Ant, Vice Society и Luna Moth в исследовании Sygnia — это не общий набор инструментов, а общая стратегическая логика. Каждый из этих операторов, по-своему, эксплуатирует доверие, которое организации испытывают к системам и сервисам, используемым ежедневно: будь то облачная платформа хранения, сервис подписок или базовая сетевая инфраструктура. Для защитников это означает, что защиты периметра только одной организации больше недостаточно. Командам безопасности необходима видимость того, как сторонние инструменты и поставщики инфраструктуры могут стать точкой входа, и им нужны планы реагирования на инциденты, учитывающие атаки, исходящие из-за пределов их непосредственного контроля.
Это особенно актуально для организаций в секторах, которые сильно зависят от общей инфраструктуры, включая управляемых поставщиков услуг, облачные платформы и любой бизнес, передающий значительные части своего технологического стека на аутсорсинг. Компрометация на уровне инфраструктуры может распространиться вовне и затронуть многие организации, которые никогда напрямую не взаимодействовали со злоумышленником.
Что это значит для вас
Если ваша организация использует облачное хранение, сторонние инструменты управления ИТ или полагается на управляемых поставщиков услуг, исследование Sygnia — это напоминание о необходимости смотреть за пределы собственного сетевого периметра. Спросите своих вендоров и поставщиков услуг о том, какой мониторинг и контроль доступа у них установлены, и убедитесь, что ваша собственная команда имеет видимость того, как данные перемещаются внутрь и наружу доверенных платформ. Вымогательское ПО с двойным вымогательством и группы, нацеленные на кражу данных, такие как те, что отслеживала Sygnia, не обязаны взламывать ваши системы напрямую, если они могут скомпрометировать инфраструктуру, которой вы уже доверяете.
Для отдельных сотрудников практический совет остается прежним: с осторожностью относитесь к неожиданным запросам на подписку или оплату, проверяйте необычную активность учетной записи через официальные каналы и незамедлительно сообщайте о подозрительном в свою ИТ-службу или команду безопасности.
Ключевые выводы
Идентификация Fire Ant компанией Sygnia добавляет новое имя, связанное с Китаем, в список операторов угроз, нацеленных на доверенную инфраструктуру, и происходит наряду с продолжающейся работой фирмы по раскрытию того, как группы вроде Vice Society и Luna Moth используют доверенные платформы и сервисы для кражи корпоративных данных. Организациям следует пересмотреть свою подверженность рискам через стороннюю инфраструктуру, ужесточить мониторинг облачного хранения и общих сервисов и оставаться в курсе по мере того, как исследователи публикуют новые подробности о методах работы этих групп. Доверенная инфраструктура будет продолжать привлекать злоумышленников именно потому, что она пользуется доверием, и это делает постоянную бдительность обязательной, а не факультативной.




