SNOWLIGHT kormányzati infrastruktúra elleni kampány
A SOCRadar kutatói egy SNOWLIGHT, kínai kötődésű kiberműveletet ismertetik, miután egy nyilvánosan elérhető, a támadók által hátrahagyott szerveren a teljes támadási infrastruktúrát megtalálták. Az elemzés szerint a kampány legalább hat héten át zajlott, és több mint 100 ország kormányzati és vállalati rendszereit érintette. A szerveren megtalálhatók voltak a célpontlisták, kilenc különböző sérülékenység kihasználására szolgáló exploitok, egy feltört kínai GoCobaltStrike C2-rendszer, Metasploit, tunneling eszközök, valamint a SNOWLIGHT malware terjesztéséhez szükséges komponensek. A kutatók a kártevőt a Google Threat Intelligence Group által korábban dokumentált UNC5174/UNC6586 kínai access broker csoportokhoz kapcsolták.
A támadók elsősorban automatizált, úgynevezett spray-and-check módszert alkalmaztak, közel 10 000 internetre nyitott rendszert vizsgáltak át, amelyek közül 107-et sikeresen kompromittáltak, többek között 16 cPanel/WHM root hozzáférést és egy Microsoft Exchange ProxyShell sérülékenységen keresztül megszerzett Domain Admin jogosultságot is elérve. A célpontok több mint 85%-a kormányzati szervezet volt, de kritikus infrastruktúrák és vállalati rendszerek is szerepeltek a listán.
A támadók ismert sérülékenységeket használtak ki többek között Apache Tomcat, Microsoft Exchange, cPanel/WHMés más internet felől elérhető szolgáltatások ellen, majd a kompromittált webszervereken Neo-reGeorg webshellt telepítettek. Ez lehetővé tette, hogy a már feltört rendszereket rejtett átjáróként (reverse tunnel) használják további támadásokhoz, elrejtve saját hálózati forgalmukat. Az infrastruktúra elemzése során kínai nyelvű megjegyzések, Aliyun mirror, China Telecom DNS-szerverek, valamint China Unicomhoz köthető operátori IP-címek kerültek elő, amelyek tovább erősítik a kínai eredetre utaló jeleket.
A kínai fenyegető szereplők továbbra is nagymértékben támaszkodnak automatizált sérülékenység-keresésre és nyilvánosan elérhető exploitokra, miközben központilag kezelt infrastruktúrával és fejlett C2-eszközökkel képesek rövid idő alatt nagyszámú célpont ellen műveleteket végrehajtani. A kutatók a nyilvánosan elérhető szolgáltatások gyors frissítését, a többtényezős hitelesítés alkalmazását, valamint a jelentésben közzétett kompromittálódási indikátorok alapján történő proaktív fenyegetésvadászatot javasolják.