网络安全公司Sygnia发布了新研究,识别出一个与中国有关联的威胁行为者,该公司称之为“火蚁”,并表示该组织一直在针对可信基础设施。这些发现源自Sygnia的事件响应工作,即此前曾浮出其他知名威胁组织的同一法证调查。虽然Sygnia的公开披露中对“火蚁”具体技术细节的描述有限,但对一个新国家关联行为者的命名和追踪,对那些依赖第三方系统和共享基础设施运营的组织而言意义重大。
“火蚁”是谁,为何重要?
Sygnia将“火蚁”描述为一个与中国有联系的威胁行为者,并观察到其一直在针对可信基础设施。在网络安全术语中,“可信基础设施”通常指组织依赖并往往默认其安全的系统、网络和第三方服务,例如认证系统、网络管理工具或共享服务提供商。当攻击者攻陷这类基础设施而非单个公司的“前门”时,他们可能获得一个同时延伸至多个下游受害者的立足点。
这种模式与安全研究人员多年来追踪的更大趋势一致:国家关联团体日益倾向于供应链和基础设施层面的攻陷,因为这比逐一直接攻击每个目标提供更高效的访问途径。Sygnia识别“火蚁”,为安全团队在审计其对共享和第三方系统暴露面时需要警惕的组织名单又添一个具名行为者。
Sygnia更广泛的威胁研究:Vice Society与Luna Moth
“火蚁”并非Sygnia事件响应团队调查的唯一威胁行为者。同一法证工作此前曾研究过Vice Society,这是一个以双重勒索攻击闻名的勒索软件组织,攻击者既加密受害者数据,又威胁泄露被盗文件,除非支付赎金。Sygnia的调查人员深入研究了Vice Society的操作者如何在受害者环境中移动并窃取数据,这些发现提供了罕见的底层视角,揭示了Vice Society勒索软件如何滥用OneDrive进行数据窃取。该研究表明,攻击者如何将企业已信任的日常云存储工具转变为窃取敏感企业数据的管道。
Sygnia团队还识别出一个名为Luna Moth的组织,该公司将其描述为类似虚假订阅诈骗者,但最终专注于窃取企业数据。综合来看,这些调查描绘了一幅威胁格局图景:攻击者从实施双重勒索计划的勒索软件团伙,到伪装成合法服务的社交工程驱动团体,不一而足,而他们都汇聚于同一目标——获取有价值的企业信息。
供应链与可信基础设施问题
在Sygnia的研究中,连接“火蚁”、Vice Society和Luna Moth的并非一套共享工具,而是一种共享的战略逻辑。这些行为者各自以不同方式利用了组织对其日常依赖的系统和服务的信任,无论是云存储平台、订阅服务还是核心网络基础设施。对于防御者而言,这意味着仅仅保护单个组织的外围已不再足够。安全团队需要了解第三方工具和基础设施提供商如何可能成为切入点,并且需要制定事件响应计划,以应对源自其直接控制范围之外的攻击。
这对严重依赖共享基础设施的行业组织尤其相关,包括托管服务提供商、云平台以及任何将技术栈重要部分外包的企业。基础设施层面的攻陷可能向外扩散,影响许多从未与攻击者直接互动的组织。
这对你意味着什么
如果你的组织使用云存储、第三方IT管理工具或依赖托管服务提供商,Sygnia的研究提醒你要超越自身网络边界来审视。询问你的供应商和服务提供商他们部署了哪些监控和访问控制,并确保你的团队能可视化数据在可信平台内外的流动。像Sygnia追踪的那些组织,双重勒索勒索软件和以数据窃取为重点的团体,如果他们能攻陷你已信任的基础设施,就无需直接突破你的系统。
对于个别员工而言,实用建议始终如一:警惕意外的订阅或账单提示,通过官方渠道核实异常账户活动,并及时向IT或安全团队报告任何可疑情况。
关键要点
Sygnia识别“火蚁”为针对可信基础设施的威胁行为者名单增添了一个与中国关联的新名字,同时伴随着该公司持续曝光Vice Society和Luna Moth等组织如何利用可信平台和服务窃取企业数据的相关工作。组织应审视其对第三方基础设施的暴露面,加强对云存储和共享服务的监控,并在研究人员继续发布有关这些组织运作方式细节时保持信息更新。可信基础设施之所以持续吸引攻击者,恰恰是因为它被信任,而这使持续警惕成为必要而非可选。




