Kínai kibertámadások növekvő kockázatai

Editors' Pick

A CISA, FBI, NSA és több nemzetközi partner közös figyelmeztetése szerint a kínai Integrity Technology Group (Integrity Tech) olyan infrastruktúrát és eszközkészletet biztosít kínai kötődésű támadóknak, amellyel amerikai és más országok szervezeteinek hálózatait kompromittálják. A megállapítások több FBI-vizsgálat során megszerzett technikai bizonyítékokon alapulnak. A műveletek nagyméretű, kompromittált eszközökből felépített botneteket, VPN-infrastruktúrát, hálózati kihasználásra szolgáló eszköztárakat és living-off-the-land technikákat kombinálnak. Ez lehetővé teszi a felderítés és támadások nagy léptékű végrehajtását, miközben a kompromittált rendszerek és VPN-ek köztes infrastruktúraként nehezítik a támadók eredetének meghatározását. Az Egyesült Államokban kormányzati, kritikus gyártási, egészségügyi és informatikai szervezeteket, továbbá rendvédelmi, oktatási és vallási intézményeket céloztak; aktivitást Délkelet-Ázsiában, Afrikában és Észak-Amerika más részein is azonosítottak. A hatóságok a már megtörtént kompromittálás nyomainak célzott keresését kérik, nem pusztán megelőző frissítéseket, az advisory IOC-kat és TTP-ket közöl ehhez, valamint külön mitigációs útmutatót ad a további behatolások és a kritikus adatok megszerzésének megakadályozására.

A holland AIVD és MIVD szolgálatok szerint a támadók egyre tudatosabban célozzák az internetre kapcsolódó peremeszközöket, különösen a tűzfalakat, VPN-átjárókat és távoli hozzáférést biztosító rendszereket. A kínai csoportok részletesen elemzik a nyugati gyártók hardvereit és szoftvereit, esetenként nem nyilvános forráskódhoz is hozzájutnak, így a gyártók előtt ismeretlen sérülékenységeket fedezhetnek fel. A mesterséges intelligencia a sérülékenységkutatás és a támadások automatizálásának felgyorsításában kap szerepet. A kompromittált hálózati eszközökön keresztül a támadók belső rendszerekhez férhetnek hozzá, miközben a hagyományos végpontvédelmi megoldások korlátozott rálátással rendelkeznek ezek működésére. 

A brit NCSC és nemzetközi partnerei ezzel párhuzamosan az Integrity Technology Group (Integrity Tech) kínai vállalat szerepét részletezték. A hatóságok szerint a kínai államhoz kapcsolódó cég automatizált, AI-val támogatott hálózati felderítést, nagyméretű botneteket és manuális kihasználási módszereket biztosított világszerte működő támadóknak. Az aktivitás átfedést mutat a Flax Typhoon, Ethereal Panda és Red Juliett néven követett műveletekkel. A kompromittált routerekből és IoT-eszközökből kialakított hálózatok a támadások eredetének elrejtését, további rendszerek elérését és bizalmas adatok megszerzését szolgálják. Az Egyesült Királyság 2025 decemberében szankciókat vezetett be az Integrity Tech ellen. Az ajánlások a peremeszközök rendszeres frissítését, a szükségtelen internetes menedzsmentfelületek megszüntetését, az erős hitelesítést és a hálózati forgalom folyamatos ellenőrzését hangsúlyozzák.

FORRÁS – CISA

FORRÁS – AIVD

FORRÁS – NCSC-UK