Forskare har upptäckt ny skadlig kod som används av en kinesisk cyberspionagegrupp för att behålla åtkomst till komprometterade nätverk.

Kampanjen involverade flera tidigare okända verktyg som hjälpte angriparna att förbli aktiva efter det initiala intrånget. Utredare uppger att den skadliga koden utvecklades för att stödja långsiktig underrättelseinsamling och göra det möjligt för operatörerna att röra sig genom angripna miljöer samtidigt som risken för upptäckt minskade.

Upptäckten ger nya insikter i hur statsstödda hotaktörer fortsätter att utöka sin verktygslåda för att angripa företags- och molninfrastruktur.

Forskare upptäcker nya persistensverktyg

Säkerhetsforskare kopplade aktiviteten till UNC5221, en hotgrupp som förknippas med kinesiska cyberspionageoperationer.

Under utredningen identifierade forskarna två tidigare okända skadeprogramsfamiljer, Plenet och AgentPSD, tillsammans med bakdörren Brickstorm. Verktygen distribuerades efter att angriparna hade fått åtkomst till offrens miljöer och verkar ha varit inriktade på att etablera ett långvarigt fotfäste.

Till skillnad från ransomwareattacker som syftar till omedelbar ekonomisk vinning prioriterar spionagekampanjer ofta smygande verksamhet. Angripare kan stanna kvar i nätverk under flera månader samtidigt som de samlar in känslig information och övervakar aktivitet.

Den nyupptäckta skadliga koden stöder detta mål genom att hjälpa operatörerna att behålla åtkomst och hantera komprometterade system.

Molntjänster förblir ett viktigt mål

Forskarna observerade att hotaktörerna opererade i Microsoft 365-miljöer, vilket understryker den växande betydelsen av molnplattformar i moderna cyberspionagekampanjer.

Molntjänster lagrar stora mängder affärskommunikation, dokument och autentiseringsdata. Lyckad åtkomst kan ge värdefull underrättelseinformation samtidigt som angriparna får möjlighet att röra sig mellan anslutna system.

I takt med att organisationer fortsätter att flytta arbetsbelastningar till molnmiljöer anpassar hotgrupper i allt högre grad sina verktyg för att fungera utanför traditionella företagsnätverk.

Kampanjen visar att molninfrastruktur nu utgör en central slagplats för avancerade hotaktörer.

Skadlig kod utvecklad för att undvika upptäckt

Angriparna använde flera olika verktyg i stället för att förlita sig på en enda bakdörr.

Denna lagerbaserade strategi ökar motståndskraften under ett intrång. Om försvarare identifierar och tar bort en komponent kan angriparna fortfarande behålla åtkomst genom en annan mekanism som redan har installerats i miljön.

Forskarna noterade att den skadliga koden bidrog till styrnings- och kontrollkommunikation samt löpande operationer i komprometterade system. Dessa funktioner gör det möjligt för spionagegrupper att behålla insyn i målnätverk utan att orsaka störningar som kan väcka uppmärksamhet.

Sådana metoder har blivit allt vanligare bland sofistikerade statsstödda aktörer.

Organisationer står inför ihållande spionagehot

Fynden understryker det fortsatta hotet från avancerade cyberspionagegrupper.

Organisationer bör noggrant övervaka autentiseringsaktivitet, granska åtkomst till privilegierade konton och upprätthålla god insyn i både lokala och molnbaserade miljöer. Säkerhetsteam bör också undersöka ovanliga persistensmekanismer som kan tyda på obehörig åtkomst.

I takt med att hotaktörer fortsätter att utveckla skräddarsydd skadlig kod ställs försvarare inför växande utmaningar när det gäller att identifiera och avlägsna sofistikerade intrång innan känslig information exponeras.

Slutsats

Den kinesiska APT-kampanjen visar hur moderna spionagegrupper prioriterar uthållighet och smygande verksamhet framför omedelbar påverkan. Genom att använda flera olika skadeprogramsfamiljer och rikta in sig på både företagsnätverk och molnmiljöer kan angripare behålla åtkomst under lång tid samtidigt som de samlar in värdefull underrättelseinformation.

Upptäckten är ännu en påminnelse om att avancerade hotaktörer fortsätter att utveckla sina metoder, vilket gör proaktiv övervakning och starka säkerhetskontroller avgörande för organisationer världen över.


0 svar till ”Kinesisk APT-skadlig kod använder nya verktyg för att behålla åtkomst till nätverk”