Forskere har afsløret ny malware, som bruges af en kinesisk cyberspionagegruppe til at opretholde adgang til kompromitterede netværk.
Kampagnen involverede flere tidligere ukendte værktøjer, som hjalp angriberne med at forblive aktive efter det første brud. Efterforskere oplyser, at malwaren blev udviklet til at understøtte langsigtet efterretningsindsamling, så operatørerne kunne bevæge sig rundt i kompromitterede miljøer samtidig med, at risikoen for opdagelse blev reduceret.
Opdagelsen giver ny indsigt i, hvordan statsstøttede trusselsaktører fortsat udvider deres arsenal for at målrette virksomheds- og cloudinfrastruktur.
Forskere opdager nye persistensværktøjer
Sikkerhedsforskere kædede aktiviteten sammen med UNC5221, en trusselsgruppe der forbindes med kinesiske cyberspionageoperationer.
Under efterforskningen identificerede forskerne to tidligere ukendte malwarefamilier, Plenet og AgentPSD, sammen med bagdøren Brickstorm. Værktøjerne blev implementeret, efter at angriberne havde opnået adgang til offermiljøerne, og de ser ud til at have været designet til at etablere et varigt fodfæste.
I modsætning til ransomwareangreb, der søger øjeblikkelig økonomisk gevinst, prioriterer spionagekampagner ofte skjult aktivitet. Angribere kan forblive i netværk i flere måneder, mens de indsamler følsomme oplysninger og overvåger aktivitet.
Den nyopdagede malware understøtter dette mål ved at hjælpe operatørerne med at bevare adgang og administrere kompromitterede systemer.
Cloudtjenester forbliver et vigtigt mål
Forskerne observerede, at trusselsaktørerne opererede i Microsoft 365-miljøer, hvilket understreger den voksende betydning af cloudplatforme i moderne cyberspionagekampagner.
Cloudtjenester lagrer store mængder forretningskommunikation, dokumenter og autentificeringsdata. Vellykket adgang kan give værdifulde efterretninger, samtidig med at angriberne får mulighed for at bevæge sig mellem tilknyttede systemer.
Efterhånden som organisationer fortsætter med at flytte arbejdsbelastninger til cloudmiljøer, tilpasser trusselsgrupper i stigende grad deres værktøjer til at operere uden for traditionelle virksomhedsnetværk.
Kampagnen viser, at cloudinfrastruktur nu udgør en central slagmark for avancerede trusselsaktører.
Malware designet til at undgå opdagelse
Angriberne anvendte flere forskellige værktøjer i stedet for at stole på én enkelt bagdør.
Denne lagdelte tilgang øger modstandsdygtigheden under et kompromis. Hvis forsvarere identificerer og fjerner én komponent, kan angriberne stadig bevare adgang gennem en anden mekanisme, som allerede er implementeret i miljøet.
Forskerne bemærkede, at malwaren understøttede kommando- og kontrolkommunikation samt løbende operationer i kompromitterede systemer. Disse funktioner gør det muligt for spionagegrupper at opretholde indsigt i målnetværk uden at skabe forstyrrelser, der kunne vække mistanke.
Sådanne metoder er blevet stadig mere almindelige blandt sofistikerede statsstøttede aktører.
Organisationer står over for vedvarende spionagetrusler
Fundene understreger den fortsatte trussel fra avancerede cyberspionagegrupper.
Organisationer bør nøje overvåge autentificeringsaktivitet, gennemgå adgangen til privilegerede konti og opretholde synlighed på tværs af både lokale og cloudbaserede miljøer. Sikkerhedsteams bør også undersøge usædvanlige persistensmekanismer, som kan indikere uautoriseret adgang.
Efterhånden som trusselsaktører fortsætter med at udvikle skræddersyet malware, står forsvarere over for voksende udfordringer med at identificere og fjerne sofistikerede kompromitteringer, før følsomme oplysninger bliver eksponeret.
Konklusion
Den kinesiske APT-kampagne viser, hvordan moderne spionagegrupper prioriterer vedvarende adgang og skjult aktivitet frem for øjeblikkelig forstyrrelse. Ved at anvende flere malwarefamilier og målrette både virksomhedsnetværk og cloudmiljøer kan angribere opretholde adgang i lange perioder, mens de indsamler værdifulde efterretninger.
Opdagelsen er endnu en påmindelse om, at avancerede trusselsaktører fortsætter med at udvikle deres metoder, hvilket gør proaktiv overvågning og stærke sikkerhedskontroller afgørende for organisationer verden over.


0 svar til “Kinesisk APT-malware bruger nye værktøjer til at opretholde netværksadgang”