Кілька китайських хакерських угруповань одночасно беруться за той самий ланцюжок zero-day

Новий звіт компанії з кібербезпеки Proofpoint виявив кілька пов'язаних із Китаєм загрозливих угруповань, які незалежно одна від одної експлуатують один і той самий ланцюжок zero-day вразливостей для зламу організацій. За даними Proofpoint, експлуатація почалася швидко після виявлення вразливостей, і компанія зазначає, що активність триває й, імовірно, розширюватиметься в міру того, як дедалі більше угруповань перейматимуть цю техніку.

Цю кампанію робить помітною не лише швидкість експлуатації. Річ у тім, що кілька окремих, пов'язаних із державою хакерських кластерів, схоже, зійшлися на одному й тому самому наборі вразливостей приблизно в один і той самий час. Такий паралельний перехід на ту саму техніку свідчить про те, що ланцюжок експлойтів або поширюється в межах китайської екосистеми кібершпигунства, або є достатньо простим, щоб кілька угруповань виявили його незалежно. Так чи інакше, це вказує на добре забезпечених ресурсами й скоординованих виконавців, які діють швидко, щойно з'являється придатний для використання ланцюжок вразливостей.

Що насправді означає «ланцюжок zero-day»

Для читачів, які не заглиблені в безпековий жаргон: zero-day — це вразливість програмного забезпечення, невідома постачальнику на момент її виявлення та експлуатації, а отже, патч для неї ще недоступний. «Ланцюжок» zero-day означає, що атакувальники зчіплюють кілька вразливостей разом: одну використовують для початкового доступу, іншу — для підвищення привілеїв, і так далі, аж доки не отримають повний контроль над цільовою системою.

Це важливо для пересічних користувачів, адже такі ланцюжки часто починаються з чогось буденного — браузера, поштового клієнта чи широко використовуваного корпоративного програмного забезпечення. Навіть якщо ви ніколи не чули про конкретного постачальника чи продукт, відповідні програмні компоненти часто присутні як у споживчих, так і в бізнесових інструментах. Коли такий ланцюжок zero-day активно експлуатується, для постачальників починається відлік часу на випуск патчів, а для організацій — на їхнє встановлення, перш ніж про це довідається більше атакувальників.

Знахідки Proofpoint вписуються в ширшу й дедалі помітнішу картину пов'язаних із китайською державою кібероперацій. Дослідники окремо задокументували, що китайські хакери подвоїли обсяг атак, використовуючи ШІ DeepSeek для прискорення розвідки та розробки шкідливого програмного забезпечення, тоді як інші матеріали про спонсоровані китайською державою кампанії проти журналістів та активістів показують, що ці угруповання не обмежуються корпоративними чи урядовими цілями. Слідчі команди, як-от Intrusion Truth, навіть докладали зусиль, щоб викрити нових китайських кіберпідрядників, які підтримують цю екосистему за лаштунками, що ілюструє, скільки інфраструктури та людських ресурсів стоїть за кампаніями на кшталт тієї, яку щойно позначив Proofpoint.

Кого атакують і чому це розширюється

У звіті Proofpoint цілі описані як «різні організації», без звуження кампанії до однієї галузі чи регіону. Така широта відповідає тому, як зазвичай діють пов'язані з Китаєм шпигунські угруповання: вони схильні надавати перевагу доступу над точністю, переслідуючи будь-яку організацію, що володіє цінною розвідкою, інтелектуальною власністю чи стратегічними даними, — чи то державна установа, дослідницький інститут або приватна компанія з корисними зв'язками в ланцюгах постачання.

Те, що Proofpoint очікує розширення активності, — найважливіша операційна деталь тут. Ланцюжки zero-day рідко довго залишаються ексклюзивними. Щойно одне угруповання демонструє, що ланцюжок експлойтів працює, інші, як правило, зворотно розробляють або незалежно відкривають ту саму техніку, особливо коли відповідні вразливості залишаються незакритими патчем. Імовірно, це частково пояснює, чому кілька угруповань використовують його одночасно, а не один виконавець діє сам.

Що це означає для вас

Більшість читачів цієї статті не керують безпосередньо тими корпоративними системами, на які націлені ці угруповання, але хвильові ефекти все одно мають значення. Ланцюжки zero-day, що експлуатуються проти організацій, часто спираються на ті самі програмні стеки, браузери, операційні системи та інструменти продуктивності, які трапляються й на особистих пристроях. Коли постачальники випускають патчі для вразливостей, задіяних у такому ланцюжку, ці оновлення зазвичай застосовуються широко, а не лише до корпоративних розгортань.

Якщо ви працюєте в організації, особливо в урядовій, дослідницькій, технологічній сфері чи будь-якому секторі, що працює з чутливими даними, це слушний момент, щоб переконатися, що ваша ІТ- чи безпекова команда уважно відстежує повідомлення постачальників і встановлює патчі щойно вони виходять. Приватним особам варто сприймати це як нагадування підтримувати автоматичне оновлення програмного забезпечення там, де це можливо, адже вікно експлуатації zero-day закривається найшвидше для систем, які вчасно отримують патчі.

Використання VPN саме собою не зупинить ланцюжок експлойтів zero-day, оскільки такі атаки зазвичай націлені на вразливості програмного забезпечення, а не на мережевий трафік. Але підтримання загальної гігієни безпеки, актуальність програмного забезпечення, використання багатофакторної автентифікації та обмеження зайвої відкритості внутрішніх систем до інтернету залишаються найефективнішим захистом від опортуністичної експлуатації, щойно така техніка стає публічною.

Як випереджати кампанію, що розширюється

Така швидка експлуатація силами багатьох угруповань є ознакою того, наскільки зрілими й добре скоординованими стали пов'язані з державою хакерські операції. Оскільки Proofpoint продовжує відстежувати кампанію, варто очікувати появи більше деталей про конкретні задіяні вразливості та про те, яких постачальників це зачіпає. Доки патчі не підтверджені й широко не застосовані, організаціям слід виходити з того, що будь-які відповідні системи наражаються на ризик, і діяти відповідно, адже Proofpoint чітко дав зрозуміти, що ця активність далека від завершення.

Наразі практичні висновки прямі: встановлюйте патчі вчасно, відстежуйте повідомлення постачальників про безпеку та сприймайте звіти про активну експлуатацію zero-day як сигнал переглянути власну вразливість, а не як привід для паніки. Шпигунські кампанії, як ця, діють швидко, але організації та приватні особи, які тримаються в курсі оновлень, суттєво знижують свій ризик.