El grupo de amenazas chino APT40 está explotando rápidamente las vulnerabilidades del Día N
APT40, un Actor patrocinado por el estado chinoapunta a vulnerabilidades de software recién descubiertas con el objetivo de explotarlas en cuestión de horas, según un anuncio conjunto del gobierno.
La alerta, escrita por la Agencia de Seguridad de Infraestructura y Ciberseguridad, el FBI y la Agencia de Seguridad Nacional de EE.UU., así como agencias gubernamentales de Australia, Gran Bretaña, Canadá, Nueva Zelanda, Alemania, Corea del Sur y Japón, decía que el grupo cibernético había organizaciones en diversas áreas, utilizando técnicas comúnmente utilizadas por otros actores patrocinados por el estado en China. Por ejemplo, ha atacado repetidamente a las redes australianas y continúa representando una amenaza constante, advirtieron las autoridades.
En lugar de utilizar técnicas que requieren la interacción del usuario, el grupo parece preferir explotar la infraestructura vulnerable y de acceso público y priorizar la obtención de credenciales válidas. A menudo recurre a exploits públicos a medida que están disponibles, lo que desencadena una carrera por encontrar parches para las organizaciones.
«El enfoque en la infraestructura de acceso público es interesante. Muestra que están buscando el camino de menor resistencia. ¿Por qué molestarse con elaboradas campañas de phishing cuando se pueden atacar directamente las vulnerabilidades reveladas?», dice Tal Mandel Bar, gerente de producto de DoControl.
La APT apunta a errores recién descubiertos, pero también tiene numerosos exploits más antiguos, dijeron las autoridades. Por lo tanto, se requiere una gestión integral de la vulnerabilidad.
“Es esencial que los equipos de seguridad corrijan las vulnerabilidades rápidamente y estén atentos a las alertas de fuentes confiables, especialmente en el caso de APT40, que se adapta rápidamente. Explotaciones públicas de prueba de concepto (PoC)«, escribió Darren Guccione, director ejecutivo y cofundador de Keeper Security, en un correo electrónico a Dark Reading. «Debido a que este grupo explota regularmente dispositivos vulnerables, obsoletos o que ya no cuentan con servicio, incluidas vulnerabilidades que se remontan a 2017, es imperativo que las organizaciones regularmente actualizar su software y aplicar parches tan pronto como las vulnerabilidades se hagan públicas. Los dispositivos que ya no sean reparables o que no puedan repararse rápidamente deben desconectarse».
Amplios esfuerzos educativos por parte de APT40
APT40 lleva a cabo periódicamente campañas de concientización contra redes de interés, «incluidas redes en los países de las agencias creadoras, y busca oportunidades para comprometer sus objetivos», según la advertencia conjunta. Luego, el grupo implementa webshells para mantener la persistencia y se enfoca en extraer información de almacenes de datos confidenciales.
“Los datos robados por APT40 tienen un doble propósito: se utilizan para el espionaje gubernamental y posteriormente transferido a empresas chinas«, escribió Chris Grove, jefe de estrategia de ciberseguridad de Nozomi Networks, en una declaración enviada por correo electrónico a Dark Reading. «Las organizaciones con datos u operaciones críticas deben tomar en serio estas advertencias gubernamentales y fortalecer sus defensas en consecuencia. Una característica que ayuda a los defensores a cazar este tipo de amenazas son los sistemas avanzados de detección de anomalías que actúan como detectores de intrusiones para los atacantes que pueden ‘vivir de la tierra’ y evitar implementar malware que delate su presencia».
APT40 también ha evolucionado sus técnicas y ahora utiliza puntos finales comprometidos, como dispositivos de pequeña oficina/oficina en el hogar (SOHO, por sus siglas en inglés) para las operaciones, lo que en última instancia ha llevado a que las agencias originales puedan rastrear mejor al grupo. Esta táctica infamemente utilizado por Volt Typhoones uno de los muchos aspectos de las actividades del grupo que son similares a otros grupos de amenazas respaldados por China, como Kryptonite Panda, Gingham Typhoon, Leviathan y Bronze Mohawk, decía la advertencia.
Las agencias brindan asesoramiento. Técnicas de mitigación para los cuatro tipos principales de tácticas, técnicas y procedimientos (TTP) que utiliza APT40, incluido el acceso inicial, la ejecución, la persistencia y la escalada de privilegios.
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/endpoint-security/chinese-apt40-exploits-nday-vulns-rapid-pace