CISA fa rapporto su APT40: rischio cinese nella guerra cibernetica

da Livio Varriale
0 commenti 2 minuti leggi

Recentemente, la Cybersecurity and Infrastructure Security Agency (CISA) e il Centro Australiano per la Sicurezza Informatica (ACSC) hanno rilasciato un advisory dettagliato sulle attività del gruppo cyber APT40, sponsorizzato dallo Stato cinese. L’advisory è stato prodotto in collaborazione con diverse agenzie di sicurezza internazionali, tra cui la NSA, il FBI, il NCSC-UK, il CCCS, e altre ancora.

image 81
CISA fa rapporto su APT40: rischio cinese nella guerra cibernetica 8

Il gruppo APT40, noto anche come Kryptonite Panda, GINGHAM TYPHOON, Leviathan e Bronze Mohawk, è responsabile di numerose campagne di cyber spionaggio contro organizzazioni in vari paesi, tra cui Australia e Stati Uniti. Questo gruppo ha dimostrato una notevole capacità di adattarsi rapidamente alle nuove vulnerabilità, sfruttando software ampiamente utilizzati come Log4J, Atlassian Confluence e Microsoft Exchange. La collaborazione tra CISA, ACSC e altre agenzie di sicurezza ha portato alla pubblicazione di un advisory che descrive in dettaglio le tecniche e le tattiche utilizzate da APT40.

Annunci

Tecniche di APT40 e raccomandazioni

image 82
CISA fa rapporto su APT40: rischio cinese nella guerra cibernetica 9

APT40 è noto per sfruttare vulnerabilità appena pubblicate in software ampiamente utilizzati. Questa sezione descrive le principali tecniche e fornisce raccomandazioni per la protezione.

TecnicaDescrizioneRaccomandazioni
RicognizioneAPT40 effettua una ricognizione regolare delle reti di interesse per identificare dispositivi vulnerabili.Implementare una gestione delle patch rigorosa e monitorare le attività di rete sospette.
Accesso InizialeSfrutta applicazioni esposte a internet, come Log4J e Atlassian Confluence.Limitare l’esposizione delle applicazioni e utilizzare firewall per proteggere le risorse interne.
PersistenzaUtilizza web shell per mantenere l’accesso alle reti compromesse.Monitorare e rilevare l’uso di web shell e implementare misure di sicurezza per prevenirne l’installazione.
Movimento LateraleUsa credenziali compromesse per muoversi lateralmente all’interno delle reti.Implementare l’autenticazione a più fattori (MFA) e monitorare l’accesso alle credenziali.
Raccolta DatiEsfiltra dati sensibili utilizzando canali di comunicazione crittografati.Implementare la crittografia dei dati in transito e a riposo e monitorare l’esfiltrazione dei dati.

Esempi di Compromissione

Gli advisory forniscono esempi dettagliati di come APT40 abbia compromesso reti in passato, utilizzando tecniche avanzate per ottenere e mantenere l’accesso. In uno dei casi descritti, APT40 ha sfruttato una vulnerabilità in una applicazione web per ottenere l’accesso iniziale, poi ha utilizzato web shell e credenziali compromesse per muoversi lateralmente e esfiltrare dati sensibili.

Caso di Studio 1

Nel primo caso, APT40 ha compromesso una rete attraverso una vulnerabilità in un’applicazione web, utilizzando successivamente una shell web per mantenere l’accesso e muoversi lateralmente. Sono state esfiltrate grandi quantità di dati sensibili, inclusi credenziali di autenticazione privilegiata.

Caso di Studio 2

Nel secondo caso, l’APT40 ha sfruttato una vulnerabilità in un portale di accesso remoto, ottenendo centinaia di combinazioni uniche di nome utente e password. Questo ha permesso al gruppo di accedere alla rete interna utilizzando sessioni di desktop virtuale legittime.

APT40, leggi tutte le notizie, rappresenta una minaccia significativa per le reti globali, sfruttando vulnerabilità recenti e tecniche avanzate per compromettere e mantenere l’accesso a reti sensibili. È fondamentale che, secondo CISA, che le organizzazioni implementino misure di sicurezza rigorose e rimangano vigili contro le tecniche avanzate di questo gruppo.

Si può anche come

MatriceDigitale.it – Copyright © 2024, Livio Varriale – Registrazione Tribunale di Napoli n° 60 del 18/11/2021. – P.IVA IT10498911212 Privacy Policy e Cookies

Developed with love by Giuseppe Ferrara