Експертите на Mandiant съобщават, че китайската хакерска групировка UNC5174 използва уязвимости в популярни продукти, за да разпространява зловреден софтуер, способен да инсталира допълнителни задни вратички на компрометирани Linux хостове.
Атаките на UNC5174 са обхванали широк кръг от цели – от изследователски и образователни институции в Югоизточна Азия и САЩ, до предприятия в Хонконг, благотворителни и неправителствени организации и правителствени агенции на САЩ и Обединеното кралство в периода октомври-ноември 2023 година до февруари тази година.
Основният метод за първоначален достъп е бил да се използват известни уязвимости в системи като например:
Успешното проникване беше последвано от широкомащабно разузнаване и сканиране на системата с цел идентифициране на уязвимости в сигурността. UNC5174 също така създаде администраторски акаунти, за да извършва злонамерени дейности с повишени привилегии.
Арсеналът на нападателите включва зареждащото устройство SNOWLIGHT (базирано на C), което е предназначено да достави полезен товар на следващия етап – задна врата GOREVERSE (базирана на Golang), която позволява на нападателите да създадат обратен SSH тунел и да стартират интерактивни шел сесии за изпълнение на произволен код.
Mandiant предполага, че UNC5174 може да действат като посредник за първоначален достъп, подкрепян от Министерството на държавната сигурност на Китай. Доказателствата включват опити за продажба на достъп до системите на американски изпълнители на отбранителни услуги, британски правителствени агенции и азиатски институции.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!