Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

ФБИ: Хакери поврзани со Кина управувале со портал што им овозможувал на трети страни пристап до украдени е-пораки

Хакери поврзани со кинеска компанија за сајбер-безбедност украле е-пошта од владини организации, полициски агенции, здравствени системи и верски институции во Југоисточна Азија, соопштија ФБИ и агенции од уште шест земји на 8 октомври.

Компанијата Integrity Technology Group е под санкции на САД и Обединетото Кралство. Хакерите скенирале веб-страници во потрага по безбедносни пропусти, користејќи алатка што содржи повеќе од 1.300 скрипти. Тие погодувале лозинки за сметките на Microsoft 365 и Exchange и копирале поштенски сандачиња со помош на алатки наменети за собирање е-пошта.

Според заедничкото безбедносно предупредување на агенциите, хакерите упаѓаат во мрежи најмалку од средината на јануари 2021 година. Во документот нападите се опишани во сегашно време, но не е наведен датумот на ниту една конкретна кражба, ниту пак е прецизирано колку организации биле компромитирани.

Истите хакери напаѓале и американски владини служби, организации од секторот за критично производство, здравствени и ИТ-организации, како и американски полициски служби, образовни институции и верски групи. Биле цел и организации во Југоисточна Азија, Африка и Северна Америка.

Хакерите управуваат и со веб-апликација која, според предупредувањето, „обезбедува пристап на трети страни до содржината на украдените е-пораки“. Во документот не е наведено кои се тие трети страни.

Во септември 2024 година, ФБИ ја наруши работата на ботнет — мрежа од преземени уреди под контрола на напаѓачи — за кој Министерството за правда на САД соопшти дека бил контролиран од Integrity Technology Group. Ботнетот опфаќал повеќе од 200.000 рутери, камери и други потрошувачки уреди. Истражувачите од компанијата Lumen му го дале името Raptor Train.

Акцијата од 2024 година се однесувала на ботнетот. Новото предупредување се фокусира на начинот на кој хакерите навлегуваат во мрежите и на податоците што ги крадат. Документот се заснова на докази што ФБИ ги пронашол и набљудувал во текот на неколку истраги поврзани со компанијата.

Кој стои зад нападите?

Агенциите ја опишуваат Integrity Technology Group како „кинеска профитна компанија со врски со кинеската влада“. Нејзините вработени развиваат или набавуваат сајбер-алатки „за употреба и продажба“, одржуваат инфраструктура и вршат упади во мрежи.

Во предупредувањето се користи единствен назив — „актерите на заканата“ — за компанијата и хакерите на кои таа им овозможува дејствување. Не е наведено кој од нив го извршил секој поединечен напад.

Американското Министерство за финансии ѝ воведе санкции на компанијата во јануари 2025 година поради нејзината улога во неколку компјутерски упади против американски жртви. Обединетото Кралство ѝ воведе санкции во декември 2025 година.

Кристофер Реј, тогашен директор на ФБИ, во 2024 година изјави дека „претседателот на компанијата јавно признал дека неговата компанија со години собирала разузнавачки информации и вршела извидување за безбедносните агенции на кинеската влада“.

Методите на хакерите се „во согласност со“ активностите што безбедносните компании ги следат под имињата Flax Typhoon, Ethereal Panda и RedJuliett, меѓу другите, се наведува во предупредувањето.

Овие имиња не мора целосно да се совпаѓаат со ознаките што ги користи американската влада. Исто така, истите хакери можеби извршуваат и активности што не се поврзани со Integrity Technology Group.

Flax Typhoon е називот што Microsoft го користи за група со седиште во Кина, која, според описот на компанијата од 2023 година, напаѓала организации во Тајван.

Integrity Technology Group ги отфрли американските обвинувања во јануари 2025 година. Компанијата му соопштила на Шангајскиот пазар за хартии од вредност дека потегот на САД нема фактичка основа, објави Associated Press.

Кинески претставник на Министерството за надворешни работи, запрашан за санкциите, изјавил дека Кина цврсто се противи на американската мерка, според истиот извештај.

Како хакерите добиваат пристап?

Според предупредувањето, хакерите бараат безбедносни пропусти во мрежите и веб-апликациите користејќи алатки со отворен код, како што се Nmap, masscan и WPScan.

Нивните скенирања се насочени кон портите 21, 22, 53, 80, 443 и 1080.

„Употребата на алатки со отворен код, кои вообичаено се наоѓаат на GitHub, укажува дека актерите на заканата имаат тенденција да бараат цели што се поранливи“, соопштија агенциите.

Хакерите користат и скенер наречен MicroScan уште од 2017 година или порано. Тоа е веб-апликација напишана на програмскиот јазик Python, која содржи повеќе од 1.300 скрипти за тестирање на пенетрација, дизајнирани да скенираат веб-страници и да откриваат конкретни безбедносни пропусти.

Хакерите ги користеле овие скрипти против услуги и системи како што се OpenSSL, Oracle WebLogic Server, Rejetto HFS, WordPress, Juniper ScreenOS, Jenkins и Apache Struts.

Националниот центар за сајбер-безбедност на Обединетото Кралство (NCSC), една од агенциите што стојат зад предупредувањето, во своето соопштение навел дека хакерите „на специфичен начин користат алатки за вештачка интелигенција, како што е автоматизираното скенирање“.

Сепак, самото безбедносно предупредување не ја споменува вештачката интелигенција.

Хакерите најчесто добиваат пристап преку алатки што се извршуваат од командната линија и се засноваат на код за искористување безбедносни пропусти, напишан на програмски јазици како Python и Go.

Во предупредувањето се наведени осум познати безбедносни пропусти за кои се тврди дека биле успешно искористени. Пропустите биле идентификувани во скриптите за тестирање на пенетрација што ги користеле хакерите.

Табелата ги прикажува засегнатите верзии онака како што се наведени во предупредувањето и, кога тоа можело да се потврди, верзијата во која е поправен соодветниот безбедносен пропуст.

FlawProductAffected Versions in the AdvisoryFixed In
CVE-2014-6278GNU BashThrough 4.3 bash43-026Not confirmed
CVE-2015-3306*ProFTPD1.3.51.3.5a
CVE-2015-5477*ISC BIND9.x before 9.9.7-P2 and 9.10.x before 9.10.2-P39.9.7-P2 or 9.10.2-P3
CVE-2016-3081*Apache Struts2.3.19 to 2.3.20.2, 2.3.21 to 2.3.24.1, and 2.3.25 to 2.3.282.3.20.3, 2.3.24.3, or 2.3.28.1
CVE-2019-11510Pulse Connect Secure8.2 before 8.2R12.1, 8.3 before 8.3R7.1, and 9.0 before 9.0R3.48.2R12.1, 8.3R7.1, or 9.0R3.4, from the advisory’s ranges
CVE-2021-22205GitLabAll versions starting from 11.913.8.8, 13.9.6, or 13.10.3, per its NVD record
CVE-2021-3199*ONLYOFFICE Document Server5.1.5 through 5.6.25.6.3
CVE-2023-22894*StrapiUp to 4.5.54.8.0

Во безбедносното предупредување, пет од осумте пропусти се означени со ѕвездичка и се опишани како новододадени во каталогот Known Exploited Vulnerabilities (KEV) — список на безбедносни пропусти за кои американската Агенција за сајбер-безбедност и инфраструктурна безбедност (CISA) наведува дека биле искористени во напади.

Тие пропусти не биле присутни во податоците од каталогот што CISA ги објавува на GitHub (верзија 2026.10.04) кога The Hacker News извршил проверка на 8 октомври во 18:05 часот по универзално координирано време (UTC).

Безбедносното предупредување на Strapi наведува поширок опсег на засегнати верзии од заедничкото предупредување. Според него, засегнати се верзиите од 3.2.1 до 4.7.9, но не и верзијата 4.8.0.

Два од безбедносните пропусти зависат од одредени поставки. Пропустот во Struts функционира само кога е овозможена опцијата Dynamic Method Invocation (динамичко повикување методи). Apache наведува дека исклучувањето на оваа опција е алтернатива на надградбата. Пропустот во ONLYOFFICE се однесува на случаи кога се користи JWT, според записот во Националната база на податоци за ранливости (NVD).

Пропустот во BIND е ранливост од типот denial-of-service (DoS), која предизвикува DNS-серверот да се исклучи.

Друг начин за добивање пристап е преку лажна страница за најава. ФБИ пронашол код за напад од типот cross-site scripting (XSS), кој менува ранлива веб-страница за таа да прикажува полиња за корисничко име и лозинка.

Откако посетителот ќе внесе кое било корисничко име и лозинка, страницата нуди ZIP-датотека заштитена со лозинка, во која се наоѓа програма наречена live700_v1.exe.

Програмата стартува процес наречен DiagTrack.exe — исто како легитимна програма на Windows — кој испраќа шифриран мрежен сообраќај до dns.studiocloud[.]xyz.

ФБИ го поврзува овој домен со Integrity Technology Group и проценува дека злонамерниот софтвер најверојатно е наменет за напади врз е-пошта.

Хакерите користат и техника наречена password spraying, при која се испробуваат неколку често користени лозинки на голем број кориснички сметки. За оваа цел ја користат алатката EBurst — алатка со отворен код, напишана на Python, која ги напаѓа сметките на Microsoft 365 и Exchange.

Според датотеката README на EBurst, алатката се обидува да се најави преку интерфејсите на Exchange, меѓу кои се ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover и Microsoft-Server-ActiveSync.

Агенциите наведуваат дека безбедносните тимови треба да ги заштитат сите овие интерфејси.

Како го задржуваат пристапот и што крадат?

За да го задржат пристапот до компромитираните системи, хакерите инсталираат SoftEther, легитимна VPN-програма што безбедносниот софтвер поретко ја означува како закана, се наведува во предупредувањето.

Тие често ја преименуваат инсталациската датотека во conhost.exe или dllhost.exe за да изгледа како датотека на Windows. Исто така, го конфигурираат VPN-клиентот автоматски да се поврзува повторно секогаш кога компјутерот ќе се стартува.

За кражба на податоци за најавување користеле алатка наречена DC.exe, која ја применува техниката DCSync. Оваа техника овозможува копирање податоци од контролер на домен преку услугата за репликација на Active Directory.

На овој начин биле копирани податоци за кориснички сметки, информации за членство во групи и односи на доверба меѓу системите.

За кражба на е-пошта, хакерите создале бот од PHP-скрипта наречена Curlc4.txt. Таа собира пошта преку Exchange Web Services (EWS) — интерфејс што овозможува пристап и до календари и контакти.

Ботот ги компресира е-пораките, понекогаш ги шифрира, а потоа ги испраќа на оддалечен сервер. Се чини дека скриптата работи самостојно, наместо да биде инсталирана на компромитиран уред. Нејзиниот главен домен за командување и контрола бил natcloudservice[.]com.

Втора алатка, наречена office-cli, постојано пристапува до сметките на Microsoft 365 за да краде е-пораки од различни временски периоди.

Таа работи со конфигурациски датотеки што содржат ID на клиентот, ID на тенантот (организацијата) и тајна вредност за автентикација. Според агенциите, алатката избегнува откривање така што користи легитимни методи за пристап.

ФБИ забележал и случаи во кои хакерите преземале бази на податоци или рачно извлекувале податоци од е-поштата на жртвите.

Во одредени случаи, хакерите го ограничувале пристапот до украдените податоци така што им дозволувале пристап само на IP-адреси во кинескиот град Сјамен (Xiamen).

Корисниците на веб-апликацијата наменета за трети страни можат да ја прегледуваат поштата на конкретна сметка со додавање соодветни параметри во URL-адресата.

Што треба да направат безбедносните тимови?

Агенциите ги повикуваат одговорните за безбедност да ги пребаруваат сопствените мрежи во потрага по знаци на ваква активност.

Меѓу препорачаните мерки се:

  • Исклучување на неискористените услуги и мрежни порти, како што се оние за далечински пристап и споделување датотеки.
  • Проверка и чистење на корисничките внесови во веб-апликациите за да се спречат XSS-напади.
  • Задолжително користење повеќефакторска автентикација (MFA), особено за веб-пошта, VPN-услуги и сметки со пристап до критични системи.
  • Следење на неочекувана репликација во Active Directory, што може да укажува на користење на DCSync.
  • Проверка на сметките во облак за поврзани апликации што имаат дозвола да читаат датотеки и е-пошта.
  • Прегледување на дневниците на веб-апликациите за откривање обиди за напад.
  • Инсталирање безбедносни закрпи, вклучувајќи ги и оние за осумте наведени пропусти.
  • Замена на производите за кои повеќе не се објавуваат ажурирања.

Во случај на сомневање за компромитирање, предупредувањето препорачува засегнатите уреди да се изолираат, да се спроведе истрага за да се утврди опсегот на упадот и инцидентот да се пријави во согласност со националните правила.

Хакерите треба да се отстранат од системот откако ќе се соберат доволно податоци за истрагата. Потоа мрежата треба дополнително да се зацврсти со подобрување на безбедносните мерки.

Во предупредувањето има 39 страници со индикатори за компромитирање (IOCs) — домени, IP-адреси и хеш-вредности на датотеки поврзани со хакерите.

Агенциите наведуваат дека некои од овие индикатори датираат уште од 2016 година и препорачуваат нивна проверка пред да бидат блокирани.

Дел од индикаторите не се нови. The Hacker News открил дека 10 IP-адреси од списокот се појавуваат и во безбедносното предупредување од септември 2024 година, кое се однесува на ботнетот. Во тој документ адресите биле поврзани со неговите сервери за командување и контрола.

Сепак, датумите не се совпаѓаат.

Во новиот список, за овие 10 адреси е наведено дека последен пат биле забележани на 5 јуни 2024 година. Во предупредувањето од 2024 година, пак, било наведено дека последен пат биле забележани во периодот од 28 август до 4 септември 2024 година.

Тоа значи дека датумот „последен пат забележано“ во новиот список не секогаш го претставува најновиот регистриран датум.

Освен датумите што го означуваат истекувањето на регистрацијата на домените, најновите датуми во колоните „последен пат забележано“ во табелите се од 2025 година.

Извори:

  • The Hacker News – FBI Says China-Linked Hackers Ran Portal Giving Third Parties Access to Stolen Emails The Hacker News