Las maniobras de ciberataque de China para perturbar la infraestructura crítica de EE. UU.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha publicado un informe que detalla el alcance del tifón Volt de Amenaza Persistente Avanzada (APT) respaldado por China. Enfoque constante en infraestructura crítica altamente sensiblecon nueva información sobre cómo los ciberatacantes ingresan a las redes de tecnología operativa (OT) una vez que están dentro.
Dado que la red OT es responsable de las funciones físicas de los sistemas de control industrial (ICS) y de los dispositivos de control de supervisión y adquisición de datos (SCADA), los resultados lo confirman claramente. sospecha persistente que los piratas informáticos chinos están intentando interrumpir operaciones físicas críticas en el sector energético, Accesorios de aguaComunicaciones y transportes, presumiblemente para en caso de que ocurra uno Conflagración cinética entre Estados Unidos y China..
«Los actores de Volt Typhoon se están posicionando previamente en las redes de TI para permitir movimientos laterales a los activos de OT y así interrumpir las funciones», dice. Aviso de tifón Volt de CISA. [We] «Estamos preocupados por la posibilidad de que estos actores puedan utilizar su acceso a la red con efectos perturbadores en caso de posibles tensiones geopolíticas y/o conflictos militares».
Según John Hultquist, analista principal de Mandiant Intelligence/Google Cloud, se trata de una serie de revelaciones importantes.
“Antes podíamos deducir del grupo objetivo que el actor tenía uno gran interés en infraestructura crítica tenía poco valor de inteligencia”, dijo en un análisis enviado por correo electrónico. Sin embargo, el informe de CISA muestra que «Volt Typhoon recopila información e incluso penetra en los sistemas OT, los sistemas altamente sensibles que ejecutan los procesos físicos en el corazón de la infraestructura crítica», añadió. “En las condiciones adecuadas, Los sistemas OT podrían ser manipulados Esto podría provocar cortes importantes de servicios esenciales o incluso crear condiciones peligrosas”.
Hultquist añadió: «Si había algún escepticismo sobre por qué este actor se estaba sometiendo a estos procedimientos, esta revelación debería poner fin a ese escepticismo».
Vivir de la tierra y esconderse durante cinco años
CISA también reveló hoy que Volt Typhoon (también conocido como Vanguard Panda, Bronze Silhouette, Dev-0391, UNC3236, Voltzite e Insidious Taurus) ha estado escondido en secreto en la infraestructura de EE. UU. durante media década, a pesar de que fueron los primeros. descubierto públicamente por Microsoft apenas el año pasado.
“A diferencia de los operadores de ransomware cuyo objetivo es infiltrarse rápidamente y causar daños, este operador estatal utiliza cuentas válidas y “vivir de la tierra” [LOTL] «Técnicas para evadir la detección durante largos períodos de tiempo», dijo Ken Westin, CISO de campo en Panther Lab, en un comentario enviado por correo electrónico. «Estos métodos permiten al grupo monitorear sus objetivos y crear una base para causar daño cinético».
Además, la APT «también depende de cuentas válidas y apalancamiento».[s] «Sólida seguridad operativa que… permite una persistencia no detectada a largo plazo», explicó CISA. “Los actores del Volt Typhoon realizan un amplio reconocimiento previo al despliegue para aprender más sobre la organización objetivo y su entorno; Adaptar sus Tácticas, Técnicas y Procedimientos (TTP) al entorno de la víctima. y dedicar recursos continuos para mantener la persistencia y la comprensión del entorno objetivo a lo largo del tiempo, incluso después del compromiso inicial”.
Si bien la estrategia de Volt Typhoon es permanecer oculto mediante el uso de servicios públicos acreditados y mimetizándose con el tráfico normal no es un fenómeno nuevo en el cibercrimensin embargo, dificulta que los objetivos potenciales busquen activamente actividad maliciosa, afirman. CISA, que emitió una amplia guía LOTL hoy por hacer exactamente eso.
Mientras tanto, una mejora de la infraestructura, aunque en algunos casos requiera un reemplazo de montacargas costoso y laborioso, podría no salir mal.
«Muchos de los entornos OT atacados son conocidos por ejecutar software obsoleto, ya sea por negligencia o por necesidad cuando los sistemas no se pueden actualizar, lo que aumenta el riesgo que representa esta amenaza», dijo Westin.
Es preocupante que CISA también haya descubierto que la amenaza se extiende más allá de Estados Unidos. El mes pasado, el equipo STRIKE de SecurityScorecard identificó una nueva infraestructura vinculada a Volt Typhoon que indicaba que la APT también apuntó a instalaciones gubernamentales australianas y británicas. El informe CISA extiende este riesgo a Canadá y Nueva Zelanda: toda la infraestructura de estos socios estadounidenses también es vulnerable a los actores estatales, advierte.
El consejo de CISA sigue un Medidas del gobierno para perturbar la botnet de enrutador para pequeñas oficinas/oficinas en el hogar (SOHO) del grupo, como era el caso anteriormente Desecha a los que siguen sus actividades..
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/china-cyberattackers-disrupt-us-critical-infrastructure