• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Studie „Pacific Rim“ od Sophosu popisuje obranné operace a protiútoky s několika vzájemně propojenými čínskými protivníky

Pavel Houser
11. 11. 2024
| Tiskové zprávy

Společnost Sophos, celosvětový lídr v oblasti inovativních bezpečnostních řešení, která zabraňují kybernetickým útokům, zveřejnila studii „Pacific Rim“, ve které podrobně popisuje své obranné a protiofenzivní operace za posledních pět let s několika vzájemně propojenými, státem podporovanými protivníky z Číny, kteří se zaměřují na bezpečnostní zařízení v perimetru, včetně firewallů Sophos.

Útočníci použili sérii kampaní s novými exploity a přizpůsobeným malwarem, do kterých vložili nástroje na provádění sledování, sabotáže a kybernetické špionáže, stejně jako překrývající se taktiky, nástroje a postupy (TTP) se známými čínskými skupinami včetně Volt Typhoon, APT31 a APT41. Protivníci se zaměřili na malé i velké cíle kritické infrastruktury a státní správy, které se nacházely především v jižní a jihovýchodní Asii, včetně dodavatelů jaderné energie, letiště v hlavním městě, vojenské nemocnice, státního bezpečnostního aparátu a ministerstva ústřední vlády.

V průběhu celé operace Pacific Rim pracoval expertní tým Sophos X-Ops, který se zabývá kybernetickou bezpečností a zpravodajstvím o hrozbách, na neutralizaci kroků protivníků a průběžně vyvíjel obranu a protiútoky. Poté, co Sophos úspěšně zareagoval na první útoky, protivníci zvýšili své úsilí a zapojili zkušenější operátory. Sophos následně odhalil rozsáhlý ekosystém útočníků.

Poté, co Sophos zveřejnil podrobnosti o souvisejících kampaních počínaje rokem 2020, včetně Cloud Snooper a Asnarök, sdílí nyní i celkovou analýzu vyšetřování, aby zvýšil povědomí o vytrvalosti státem podporovaných čínských protivníků a jejich „hyperzaměření“ na kompromitaci perimetru, nezáplatovaných zařízení a zařízení s ukončenou životností (EOL), často prostřednictvím exploitů nultého dne, které pro tato zařízení vytvářejí. Sophos také vyzývá všechny organizace, aby urychleně aplikovaly záplaty na zranitelnosti odhalené ve všech jejich zařízeních připojených k internetu a aby přešly ze všech starších a nepodporovaných zařízení na aktuální modely. Sophos pravidelně aktualizuje všechny své podporované produkty na základě nových hrozeb a indikátorů kompromitace (IoC), aby své zákazníky ochránil. Zákazníci s firewally Sophos jsou chráněni pomocí rychlých oprav, jejichž aplikace je aktivována už ve výchozím nastavení.

„Skutečnost je taková, že koncová zařízení se stala velmi atraktivním cílem pro Čínou podporované skupiny, jako je Volt Typhoon a další, které se snaží vytvořit operační přeposílací uzly, aby zamaskovaly a podpořily svou činnost. To zahrnuje přímé zacílení na organizaci za účelem špionáže nebo nepřímé využití slabých míst k dalším útokům, takže zasaženy jsou i organizace, které nejsou primárním cílem a stávají se tak obětí vedlejších škod. Síťová zařízení určená pro firmy jsou pro tyto účely přirozeným cílem – jsou výkonná, neustále zapnutá a mají nepřetržitou konektivitu,“ řekl Ross McKerchar, CISO společnosti Sophos. „Když se skupina usilující o vybudování globální sítě operačních přeposílacích uzlů zaměřila na některá naše zařízení, reagovali jsme použitím stejných detekčních a reakčních technik, které používáme k ochraně našich firemních koncových a síťových zařízení. To nám umožnilo překazit mnoho operací a získat cenný zdroj informací o hrozbách, které jsme použili k ochraně našich zákazníků před budoucími rozsáhlými útoky i vysoce cílenými operacemi.“

Nejdůležitější závěry studie
• V indickém sídle společnosti Cyberoam, kterou Sophos koupil v roce 2014, začal 4. prosince 2018 jeden počítač s nízkou úrovní oprávnění – zdánlivě sám od sebe – skenovat síť. Sophos odhalil úlohu, v tichosti naslouchající specializovanému příchozímu internetovému provozu v počítači, který obsahoval nový typ zadních vrátek a komplexní rootkit „Cloud Snooper“.
• Následně v dubnu 2020 několik organizací nahlásilo uživatelské rozhraní odkazující na doménu s názvem „Sophos“. Sophos spolupracoval s evropskými orgány činnými v trestním řízení, které vypátraly a zabavily server, který protivníci použili k nasazení škodlivých úloh, které Sophos později nazval Asnarök. Převzetím jeho řídicího a kontrolního kanálu (C2) zneškodnil Sophos malware Asnarök, jehož původcem byla Čína. Sophosu to také umožnilo neutralizovat plánovanou vlnu botnetových útoků.
• Po Asnaröku Sophos rozvinul své zpravodajské operace vytvořením dalšího programu na sledování aktérů hrozeb s cílem identifikovat a narušit aktivity útočníků, kteří chtějí zneužít zařízení Sophos nasazená v zákaznických prostředích. Program byl vytvořen pomocí kombinace zpravodajských informací z otevřených zdrojů, webové analytiky, sledování telemetrie a cílených implantátů jádra nasazených do zařízení na průzkum útočníků.
• Následně útočníci prokázali stupňující se vytrvalost, zlepšili svou taktiku a nasazovali stále skrytější malware. Sophos ale pomocí svého programu pro sledování aktérů hrozeb a rozšířených možností sběru telemetrie dokázal předejít několika útokům a získat kopii UEFI bootkitu i specializovaných exploitů dříve, než mohly být široce nasazeny.
• O několik měsíců později Sophos vypátral, že některé z útoků vedly k protivníkovi, který prokázal vazby na China and Sichuan Silence Information Technology’s Double Helix Research Institute v čínské provincii Chengdu.
• V rámci programu odměn za odhalené chyby pak v březnu 2022 nahlásil Sophosu anonymní bezpečnostní výzkumník zranitelnost nultého dne s označením CVE-2022-1040, která umožňovala vzdálené spouštění kódu. Další vyšetřování odhalilo, že tato zranitelnost byla již zneužita v několika operacích – těch, které Sophos dokázal zastavit, aby neměly dopad na zákazníky. Po hlubší analýze Sophos zjistil, že osoba, která zranitelnost nahlásila, mohla mít spojení s útočníky. Sophos totiž už podruhé obdržel podezřele načasovaný „tip“ na zranitelnost ještě před jejím zneužitím.

„Nedávná doporučení CISA jasně ukázala, že se Čínou podporované skupiny staly trvalou hrozbou pro kritickou infrastrukturu států,“ pokračoval McKerchar. „Zapomínáme na to, že malé a středně velké podniky, které tvoří většinu dodavatelského řetězce kritické infrastruktury, jsou terčem útoků, protože jsou často slabými články. Bohužel mají tyto podniky často méně prostředků na obranu proti těmto sofistikovaným hrozbám. Situaci ještě více komplikuje tendence těchto protivníků získat opěrný bod a opevnit se, což ztěžuje jejich odstranění. Modus operandi protivníků z Číny spočívá v dlouhodobém přetrvávání v síti a komplexních zastíraných útocích. Nepřestanou, dokud nebudou vyrušeni.“

Související příspěvky

Zprávičky

Akcie Eutelsatu prudce zpevňují po zprávě, že francouzská vláda poskytne peníze

20. 6. 2025
Tiskové zprávy

MPO podpořilo přelomový projekt: Česko podává žádost o výstavbu AI Gigafactory

20. 6. 2025
Zprávičky

Generální advokátka soudu EU podpořila pokutu přes čtyři miliardy eur pro Google

20. 6. 2025
Dopad amerických cel na sektor IT: boj o softwarovou nezávislost
Zprávičky

Trump podepsal nařízení prodlužující lhůtu pro prodej TikToku v USA

20. 6. 2025

Zprávičky

Akcie Eutelsatu prudce zpevňují po zprávě, že francouzská vláda poskytne peníze

ČTK
20. 6. 2025

Akcie telekomunikační společnosti Eutelsat dnes výrazně zpevňují, po poledni vykazovaly růst přes 25 procent.

Generální advokátka soudu EU podpořila pokutu přes čtyři miliardy eur pro Google

ČTK
20. 6. 2025

Generální advokátka nejvyššího soudu Evropské unie potvrdila rekordní pokutu přes čtyři miliardy eur, kterou

Dopad amerických cel na sektor IT: boj o softwarovou nezávislost

Trump podepsal nařízení prodlužující lhůtu pro prodej TikToku v USA

ČTK
20. 6. 2025

Americký prezident Donald Trump podepsal exekutivní příkaz, který prodlužuje lhůtu pro prodej amerických aktiv

Microsoft hodlá zrušit další tisíce pracovních míst

ČTK
20. 6. 2025

Americký softwarový gigant Microsoft hodlá zrušit další tisíce pracovních míst, a to především v

Výrobce čipů Texas Instruments investuje v USA 60 miliard dolarů a vytvoří místa

ČTK
19. 6. 2025

Americký výrobce počítačových čipů Texas Instruments (TI) investuje ve Spojených státech více než 60

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů

Redakce
19. 6. 2025

Boj technologických gigantů o AI odborníky dosáhl nebývalých rozměrů. Generální ředitel OpenAI Sam Altman

Kryptoměny a jejich ekonomika

Senát USA schválil zákon o stablecoinech označovaný za milník pro kryptoměny

ČTK
19. 6. 2025

Americký Senát schválil zákon, který vytváří regulační rámec pro kryptoměny vázané na americký dolar

Český T-Mobile vyčleňuje vysílače do samostatné firmy

Operátoři musí do roku 2030 pokrýt 600 bílých míst bez signálu, rozhodl ČTÚ

ČTK
19. 6. 2025

Mobilní operátoři by měli do konce roku 2030 pokrýt 600 tzv. bílých míst, kde

Tiskové zprávy

MPO podpořilo přelomový projekt: Česko podává žádost o výstavbu AI Gigafactory

Česká obchodní inspekce uskutečnila v prvním čtvrtletí 174 kontrol internetových obchodů, porušení předpisů zjistila ve 151 kontrolách

Denní používání AI v kancelářích za půl roku vzrostlo o 233 %, ukazuje nový výzkum společnosti Slack

Pure Storage představuje cloud pro podniková data. Zákazníkům umožní spravovat data namísto úložišť

Falešní bankéři způsobili meziročně o 41 % vyšší škody

ELLIOT: Vlajková iniciativa pro vývoj otevřených multimodálních základních modelů pro robustní umělou inteligenci v reálném světě

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Zář 22
22. září @ 8:00 - 26. září @ 17:00

EMO Hannover 2025

Říj 1
Celý den

Cyber Attacks

Říj 21
Celý den

Bezpečnosť a dostupnosť dát

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

ICQ Advanced Status Manager

Senior account

Interstitial

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Sonda Solar Orbiter poskytla unikátní záběry jižního slunečního pólu
  • Jak překonat rezistenci, kvůli které selhává léčba nádorových onemocnění?
  • Neobyčejná genetika obyčejných šípků – umí dělit lichý počet chromozomů

RSS AbcLinuxu RSS

  • Raspberry Pi Official Magazine 154
  • Trump podepsal nařízení prodlužující lhůtu pro prodej TikToku v USA
  • Microsoft hodlá zrušit další tisíce pracovních míst

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.