Código HTML do Conteúdo

Post: Hackers chineses exploram a infraestrutura de hospedagem na web para ataques cibernéticos - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Os pesquisadores da Cisco Talos descobriram um sofisticado grupo de amea&ccedil;a persistente (APT) de l&iacute;ngua chinesa, designada UAT-7237, que tem como alvo ativamente a infraestrutura de hospedagem na web em Taiwan desde pelo menos 2022. </p> <p>O grupo demonstra sobreposi&ccedil;&otilde;es operacionais significativas ao ator de amea&ccedil;as identificado anteriormente UAT-5918, sugerindo atividades coordenadas sob um guarda-chuva mais amplo, enquanto emprega t&aacute;ticas distintas para estabelecer persist&ecirc;ncia a longo prazo em ambientes de alto valor.</p> <p>O UAT-7237 se distingue atrav&eacute;s de uma abordagem refinada para manter o acesso persistente, divergindo do tradicional <a href="https://gbhackers.com/threat-actors-exploit-windows-and-linux-server-vulnerabilities/" rel="noreferrer noopener" target="_blank">shell da web</a> Estrat&eacute;gias de implanta&ccedil;&atilde;o. </p> <p>O grupo explora inicialmente as vulnerabilidades conhecidas em servidores n&atilde;o patches da Internet antes de realizar um r&aacute;pido reconhecimento para avaliar o valor-alvo. </p> <p>Sua sofisticada metodologia operacional inclui v&aacute;rios componentes -chave:</p> <ul> <li><strong>Carregador de c&oacute;digo de shell personalizado</strong>: O grupo implanta &ldquo;Soundbill&rdquo;, uma ferramenta personalizada constru&iacute;da sobre a estrutura Vthello em l&iacute;ngua chinesa que pode decodificar e executar v&aacute;rias cargas &uacute;teis, incluindo beacons de greve de cobalto.</li> <li><strong>Persist&ecirc;ncia baseada na VPN</strong>: Em vez de confiar em shells da web, o UAT-7237 usa clientes VPN Softether combinados com direto <a href="https://gbhackers.com/hackers-leverage-vulnerability-for-rdp-access-and-rce/" rel="noreferrer noopener" target="_blank">Acesso ao protocolo de desktop remoto (RDP)</a> para presen&ccedil;a sustentada.</li> <li><strong>Infraestrutura em nuvem</strong>: Opera&ccedil;&otilde;es de comando e controle utilizam URLs da AWS Lambda, indicando opera&ccedil;&otilde;es sofisticadas baseadas em nuvem.</li> <li><strong>T&eacute;cnicas de evas&atilde;o</strong>: O Soundbill cont&eacute;m execut&aacute;veis incorporados do software de mensagens instant&acirc;neas QQ provavelmente usadas como chamarizes, permitindo a implanta&ccedil;&atilde;o de implementa&ccedil;&otilde;es personalizadas de Mimikatz.</li> </ul> <p>Isso representa uma evolu&ccedil;&atilde;o significativa nas capacidades do grupo, permitindo a execu&ccedil;&atilde;o do comando arbitr&aacute;rio enquanto evita a detec&ccedil;&atilde;o por meio de mecanismos avan&ccedil;ados de carregamento do c&oacute;digo de shell.</p> <h2 id="comprehensive-credential-harvesting-and-network-pr"><strong>Roubo de credencial e spread de rede</strong></h2> <p>O UAT-7237 demonstra caracter&iacute;sticas avan&ccedil;adas de amea&ccedil;a persistente por meio de t&eacute;cnicas sistem&aacute;ticas de extra&ccedil;&atilde;o de credenciais e expans&atilde;o de rede. </p> <p>O grupo emprega v&aacute;rias ferramentas, incluindo o Juicypotato para escalada de privil&eacute;gios, FSCAN para reconhecimento de rede e v&aacute;rias implementa&ccedil;&otilde;es de Mimikatz para a colheita de credenciais. </p> <p>Suas opera&ccedil;&otilde;es incluem modifica&ccedil;&otilde;es no registro para desativar as restri&ccedil;&otilde;es de controle da conta do usu&aacute;rio e ativar o armazenamento de senha ClearText, indicando um entendimento completo dos mecanismos de seguran&ccedil;a do Windows.</p> <p>Os atores de amea&ccedil;as realizam um reconhecimento extenso usando bin&aacute;rios de termos de vida e ferramentas especializadas como SharpWmi e WMICMD para execu&ccedil;&atilde;o remota baseada em instrumenta&ccedil;&atilde;o de gerenciamento do Windows. </p> <p>Suas opera&ccedil;&otilde;es de colheita de credenciais t&ecirc;m como alvo configura&ccedil;&otilde;es de VNC, lix&otilde;es de processo LSASS e empregam o projeto SSP_DUMP_LSASS de c&oacute;digo aberto para extra&ccedil;&atilde;o de mem&oacute;ria. </p> <p>As credenciais roubadas s&atilde;o sistematicamente arquivadas usando 7-ZIP antes da exfiltra&ccedil;&atilde;o, demonstrando procedimentos organizados de manuseio de dados.</p> <h2 id="strategic-focus-on-taiwans-critical-infrastructure"><strong>Direcionando a infraestrutura de Taiwan</strong></h2> <p>A an&aacute;lise da vitimologia do UAT-7237 revela um foco concentrado nos provedores de hospedagem na web de Taiwan e entidades cr&iacute;ticas de infraestrutura, alinhando-se a padr&otilde;es mais amplos de campanha da APT chinesa. </p> <p>Pesquisadores de Talos <a href="https://blog.talosintelligence.com/uat-7237-targets-web-hosting-infra/" rel="noreferrer noopener nofollow" target="_blank">avaliar</a> Com alta confian&ccedil;a de que o UAT-7237 opera como um subgrupo do UAT-5918, que anteriormente direcionava as entidades de infraestrutura cr&iacute;tica em Taiwan. </p> <p>A conex&atilde;o &eacute; suportada por ferramentas compartilhadas, padr&otilde;es de vitimologia e prazos operacionais que abrangem de 2022 a 2024.</p> <p>O interesse particular do grupo em VPN e infraestrutura em nuvem sugere objetivos de coleta de intelig&ecirc;ncia al&eacute;m do roubo de dados tradicionais. </p> <p>Sua janela operacional de dois anos usando a infraestrutura Softether VPN, com configura&ccedil;&otilde;es simplificadas de idiomas chineses, fornece confian&ccedil;a de atribui&ccedil;&atilde;o adicional. </p> <p>O direcionamento estrat&eacute;gico dos provedores de hospedagem na web pode facilitar ataques da cadeia de suprimentos ou coleta mais ampla de intelig&ecirc;ncia contra entidades hospedadas, representando implica&ccedil;&otilde;es significativas para a seguran&ccedil;a da infraestrutura digital de Taiwan e o cen&aacute;rio regional de seguran&ccedil;a cibern&eacute;tica.</p> <h2 id="h-indicators-of-compromise-iocs"><strong>Indicadores de compromisso (COI):</strong></h2> <figure> <table> <thead> <tr> <th><strong>Hash</strong></th> <th><strong>Caminho do arquivo / nome</strong></th> <th><strong>Descri&ccedil;&atilde;o / ferramenta</strong></th> </tr> </thead> <tbody> <tr> <td>450FA9029C59AF9EDF2126DF1D6A657EE6EB024D0341B32E6F6BDB8DC04BAE5A</td> <td>C: temp wmiscan.exe</td> <td>Wmiscan</td> </tr> <tr> <td>6A72E4B92D6A459FC2C6054E9DDB9819D04ED362BD8477333492410B6D7BAE5AA</td> <td>c: /hotfix/project1.exe</td> <td>ferramenta ssp_dump_lsass</td> </tr> <tr> <td>E106716A660C751E37CFC4F4FBF2EA2F833E92C2A49A0B3F40FC36AD77E0A044</td> <td>C: /hotfixlog/fileless.exe</td> <td>FScan</td> </tr> <tr> <td>B52BF5A644AE96807E6D846B0CE203611D83CC8A782BADC68AC46C9616649477</td> <td>C: /hotfixlog/smb_version.exe</td> <td>SMB_VERSION</td> </tr> <tr> <td>864E67F76AD0CE6D4CC83304AF4347384C364CA6735DF0797E4B1FF9519689C5</td> <td>FILOUST.EXE</td> <td>Mimikatz</td> </tr> <tr> <td>DF8497B9C37B780D6B6904A24133131FAED8EA4CF3D75830B53C25D41C5AEA386</td> <td>Soundbill</td> <td>Malware</td> </tr> <tr> <td>0952E5409F39824B8A630881D585030A1D656DB897ADF228CE27DDD9243DB20B7</td> <td>Greve de cobalto</td> <td>Baliza</td> </tr> <tr> <td>7A5F05DA3739AD3E11414672D01B8BCF23503A9A8F1DD3F10BA2EAD7745CDB1F</td> <td>Greve de cobalto</td> <td>Baliza</td> </tr> <tr> <td>cvbbonwxtgvc3isfqfc52cwzja0kvuqd.lambda-url.ap-northeast-1[.]sobre[.]AWS</td> <td>(URL)</td> <td>URL de lambda malicioso</td> </tr> <tr> <td>http[://]141[.]164[.]50[.]141/sdksdk608/win-x64[.]rar</td> <td>(URL)</td> <td>Carga &uacute;til de malware (rar)</td> </tr> <tr> <td>141[.]164[.]50[.]141</td> <td>(IP)</td> <td>Servidor C2 malicioso</td> </tr> </tbody> </table> </figure> <p><strong><code>AWS Security Services:10-Point Executive Checklist -<a href="https://underdefense.com/aws-security-services-10-point-executive-checklist/?utm_source=cybersecuritynews.com&amp;utm_medium=online_media&amp;utm_campaign=csn_linkedin_newsletter_aws_sec_check_aug" rel="noreferrer noopener nofollow" target="_blank">Download for Free</a></code></strong></p> </div></div>