Los ciberataques golpean los centros de datos para robar información de empresas globales
Durante el último año y medio, se han observado ataques cibernéticos en múltiples centros de datos en múltiples regiones del mundo, lo que resultó en la filtración de información sobre algunas de las empresas más grandes del mundo y la divulgación de credenciales. web oscura, según la empresa de ciberseguridad Resecurity.
«Las actividades cibernéticas maliciosas dirigidas a las organizaciones de centros de datos están sentando un precedente significativo en el contexto de la ciberseguridad de la cadena de suministro», dijo Resecurity en un comunicado. Entrada de blog. «Resecurity anticipa que los atacantes aumentarán la actividad cibernética maliciosa relacionada con los centros de datos y sus clientes».
Resecurity no nombró a las víctimas, pero según un informe separado de Bloomberg, los ataques cibernéticos robaron datos del centro de datos de las principales empresas, incluidas Alibaba, Amazon, Apple, BMW, Goldman Sachs, Huawei Technologies, Microsoft y Walmart. Bloomberg dijo que revisó los documentos de Resecurity relacionados con la actividad maliciosa.
Resecurity advirtió por primera vez a los centros de datos sobre una campaña maliciosa dirigida a ellos en septiembre de 2021, con actualizaciones adicionales sobre dos episodios más en 2022 y enero de 2023. El objetivo de la actividad era robar datos confidenciales de empresas y organizaciones gubernamentales que son clientes de Data is centros, dijo Resecurity.
Registros de clientes volcados en la dark web
Más recientemente, el foro clandestino Breached.to publicó credenciales relacionadas con organizaciones de centros de datos adquiridas durante varios episodios de la campaña maliciosa y descubiertas por investigadores el lunes. Varios actores de amenazas también han compartido algunos fragmentos de este caché de datos en particular. telegrama.
Resecurity identificó a varios actores de la web oscura, posiblemente de Asia, que durante la campaña lograron acceder a los registros de los clientes y extraerlos de una o más bases de datos relacionadas con aplicaciones y sistemas específicos utilizados por múltiples organizaciones de centros de datos.
En al menos uno de los casos, el acceso inicial probablemente se obtuvo a través de un servicio de asistencia técnica vulnerable o un módulo de gestión de tickets integrado con otras aplicaciones y sistemas, lo que permitió al atacante realizar un movimiento lateral.
El actor de amenazas pudo extraer una lista de cámaras de CCTV con identificadores de transmisión de video asociados que se utilizan para monitorear los entornos del centro de datos, así como las credenciales relacionadas con el personal de TI y los clientes del centro de datos, dijo Resecurity.
Una vez que se recopilaron las credenciales, el actor realizó una investigación activa para recopilar información sobre los representantes de los clientes de la empresa que administran las operaciones en el centro de datos, las listas de servicios adquiridos y los equipos proporcionados.
Las actividades maliciosas apuntan a los datos de verificación del cliente
En septiembre de 2021, cuando los investigadores de Resecurity observaron la campaña por primera vez, el actor de amenazas involucrado en este episodio pudo recopilar varios registros de más de 2000 clientes del centro de datos, según Resecurity. Esto incluía credenciales, correo electrónico, teléfono celular y credenciales de tarjetas de identificación probablemente utilizadas para mecanismos específicos de verificación de clientes. (Alrededor del 24 de enero de 2023, la organización afectada pidió a los clientes que cambiaran sus contraseñas).
El actor también pudo comprometer una de las cuentas de correo electrónico internas utilizadas para registrar visitantes, que luego podrían usarse para ciberespionaje u otros fines maliciosos, dijo Resecurity.
En el segundo caso observado de la campaña, en 2022, el actor pudo exfiltrar una base de datos de clientes que se cree que contiene 1210 registros de una organización de centro de datos con sede en Singapur.
El tercer episodio de la campaña maliciosa observado en enero de este año afectó a una organización en los EE. UU. que era cliente de uno de los centros de datos afectados anteriormente. «La información sobre este episodio sigue siendo limitada en comparación con los dos episodios anteriores, pero Resecurity pudo recopilar múltiples credenciales utilizadas por el personal de TI que otorgó acceso al portal del cliente en un centro de datos diferente», dijo Resecurity.
Luego, el 28 de enero, los datos robados durante la campaña se publicaron para la venta en una comunidad clandestina de la web oscura, a menudo utilizada por los agentes de acceso inicial y llamada Ramp. Secuestro de datos Grupos.
«Lo más probable es que el actor se haya dado cuenta de que sus actividades podrían ser descubiertas y que el valor de los datos podría disminuir con el tiempo, por lo que la idea de la monetización instantánea era un movimiento esperado», dijo Resecurity, y agregó que había otras razones para el volcado de datos. podria dar. «Estas tácticas son a menudo utilizadas por los actores del estado-nación para encubrir sus actividades, generalmente para disfrazar el motivo del ataque».
Según los informes, los centros de datos asiáticos fueron atacados
Si bien Resecurity no nombró a los operadores del centro de datos identificados en el ataque, Bloomberg informó que GDS Holdings, con sede en Shanghai, y ST Telemedia Global Data Centers, con sede en Singapur, se encuentran entre las organizaciones víctimas.
GDS confirmó que un sitio web de atención al cliente fue violado en 2021, pero dijo que no había riesgo para los sistemas o datos de TI de los clientes, informó Bloomberg. ST Telemedia también dijo que no había riesgo para los clientes.
Según Resecurity, las organizaciones identificadas en los registros filtrados son instituciones financieras con presencia global, así como fondos de inversión, empresas de investigación biomédica, proveedores de tecnología, sitios de comercio electrónico, servicios en la nube, ISP y empresas de redes de distribución de contenido. Las empresas tienen sedes en EE. UU., Reino Unido, Canadá, Australia, Suiza, Nueva Zelanda y China, según los investigadores.
Resecurity no ha identificado ninguno conocido. ADECUADO Se dice que los grupos son responsables de los ataques. Los investigadores señalan que es posible que las víctimas se vean comprometidas por múltiples actores diferentes.
De lo contrario, la elección de RAMP como mercado para ofrecer datos ofreció algunas pistas, dijo Resecurity. RAMP ha agregado soporte para el idioma chino y da la bienvenida a los piratas informáticos de habla china para que se unan. «La mayoría de las secciones del foro tienen una traducción al chino, y allí pudimos identificar a varios actores originarios de China y países con sede en el sudeste asiático», dijo Resecurity.
La información sobre la actividad maliciosa se filtró a las partes involucradas y a los Equipos Nacionales de Respuesta a Emergencias Informáticas (CERT) en China y Singapur. La firma de investigación también compartió información con las agencias de aplicación de la ley de EE. UU. porque los registros contenían una cantidad significativa de información sobre las grandes empresas de Fortune 500.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Podrás encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3688909/cyberattacks-hit-data-centers-to-steal-information-from-global-companies.html#tk.rss_news