Компанія з кібербезпеки Sygnia опублікувала нове дослідження, у якому ідентифікувала пов'язаного з Китаєм загрозливого суб'єкта, якого вона називає Fire Ant і який, за словами компанії, націлювався на довірену інфраструктуру. Висновки надходять із робіт Sygnia з реагування на інциденти — тих самих криміналістичних розслідувань, які раніше виявили інші помітні групи загроз. Хоча деталі щодо конкретних методів Fire Ant у публічному розкритті Sygnia залишаються обмеженими, ідентифікація та відстеження нового суб'єкта, пов'язаного з державою, є значущими для організацій, які покладаються на сторонні системи та спільну інфраструктуру у своїй діяльності.

Хто такий Fire Ant і чому це важливо?

Sygnia описує Fire Ant як загрозливого суб'єкта зі зв'язками з Китаєм, якого спостерігали за націлюванням на довірену інфраструктуру. У термінах кібербезпеки «довірена інфраструктура» зазвичай означає системи, мережі та сторонні сервіси, на які організації покладаються та часто вважають їх безпечними за замовчуванням: системи автентифікації, інструменти управління мережею або спільні постачальники послуг. Коли зловмисники компрометують таку інфраструктуру, а не «парадні двері» окремої компанії, вони потенційно можуть отримати плацдарм, який поширюється одразу на кількох нижчестоящих жертв.

Ця модель узгоджується з ширшою тенденцією, яку дослідники безпеки відстежують роками: групи, пов'язані з державами, дедалі більше віддають перевагу компрометаціям на рівні ланцюга постачання та інфраструктури, оскільки вони забезпечують ефективніший доступ, ніж атака на кожну ціль напряму. Ідентифікація Fire Ant компанією Sygnia додає ще одного названого суб'єкта до списку груп, за якими команди безпеки мають стежити під час аудиту своєї вразливості до спільних і сторонніх систем.

Ширші дослідження загроз Sygnia: Vice Society та Luna Moth

Fire Ant — не єдиний загрозливий суб'єкт, який розслідує команда реагування на інциденти Sygnia. У межах тих самих криміналістичних робіт раніше досліджували Vice Society — групу програм-вимагачів, відому подвійним вимаганням, коли зловмисники одночасно шифрують дані жертви та погрожують витоком викрадених файлів, якщо не буде сплачено викуп. Слідчі Sygnia вивчили, як оператори Vice Society пересувалися середовищами жертв і викрадали дані; ці висновки дали рідкісний погляд зсередини на як програма-вимагач Vice Society зловживала OneDrive для викрадення даних. Це дослідження показало, як зловмисники можуть перетворити повсякденні хмарні інструменти зберігання, яким бізнес уже довіряє, на канал для викрадення конфіденційних корпоративних даних.

Команда Sygnia також ідентифікувала групу під назвою Luna Moth, яку фірма описує як таку, що нагадує шахраїв із фальшивими підписками, але зрештою зосереджується на викраденні корпоративних даних. Загалом ці розслідування окреслюють картину ландшафту загроз, де зловмисники варіюються від команд програм-вимагачів, які здійснюють схеми подвійного вимагання, до груп, керованих методами соціальної інженерії, що маскуються під легітимні сервіси, і всі вони сходяться на одній меті: отримати доступ до цінної корпоративної інформації.

Проблема ланцюга постачання та довіреної інфраструктури

Те, що пов'язує Fire Ant, Vice Society і Luna Moth у дослідженні Sygnia, — це не спільний набір інструментів, а спільна стратегічна логіка. Кожен із цих суб'єктів, по-різному, експлуатує довіру, яку організації покладають на системи та сервіси, що використовують щодня: хмарну платформу зберігання, сервіс підписок чи основну мережеву інфраструктуру. Для захисників це означає, що захисту периметра окремої організації вже недостатньо. Командам безпеки потрібна видимість того, як сторонні інструменти та постачальники інфраструктури можуть стати точкою входу, а також плани реагування на інциденти, які враховують атаки, що походять поза їхнім прямим контролем.

Це особливо актуально для організацій у секторах, які значною мірою залежать від спільної інфраструктури, зокрема керованих постачальників послуг, хмарних платформ та будь-якого бізнесу, що аутсорсить значні частини свого технологічного стеку. Компрометація на рівні інфраструктури може поширюватися назовні, впливаючи на багато організацій, які ніколи не взаємодіяли зі зловмисником напряму.

Що це означає для вас

Якщо ваша організація використовує хмарне зберігання, сторонні інструменти управління ІТ або покладається на керованих постачальників послуг, дослідження Sygnia є нагадуванням дивитися за межі власної мережевої межі. Запитайте своїх постачальників і сервіс-провайдерів, який моніторинг і контроль доступу вони впровадили, і переконайтеся, що ваша власна команда має видимість того, як дані рухаються в довірені платформи та з них. Програми-вимагачі з подвійним вимаганням і групи, зосереджені на викраденні даних, як ті, що відстежувала Sygnia, не обов'язково мають зламати ваші системи напряму, якщо вони можуть скомпрометувати інфраструктуру, якій ви вже довіряєте.

Для окремих працівників практична порада залишається незмінною: будьте обережні з неочікуваними підказками щодо підписок або рахунків, перевіряйте незвичну активність облікових записів через офіційні канали та негайно повідомляйте про все підозріле вашій ІТ-команді або команді безпеки.

Ключові висновки

Ідентифікація Fire Ant компанією Sygnia додає нове ім'я, пов'язане з Китаєм, до списку загрозливих суб'єктів, які націлюються на довірену інфраструктуру, і це відбувається поряд із поточною роботою фірми з викриття того, як групи на кшталт Vice Society і Luna Moth експлуатують довірені платформи та сервіси для викрадення корпоративних даних. Організації мають переглянути свою вразливість до сторонньої інфраструктури, посилити моніторинг навколо хмарного зберігання та спільних сервісів і залишатися поінформованими, поки дослідники продовжують публікувати деталі про те, як діють ці групи. Довірена інфраструктура й надалі приваблюватиме зловмисників саме тому, що вона довірена, а це робить постійну пильність необхідною, а не опційною.