Китайские хакеры активизировались в атаках на правительства стран Азии и одну страну НАТО. Исследователи кибербезопасности из Trend Micro сообщили, что группа с кодовым названием SHADOW-EARTH-053 использует уязвимости в Microsoft Exchange и серверах IIS для осуществления своих атак, что ставит под угрозу безопасность множества ведомств.
Общая картина угроз
Атаки, начавшиеся как минимум в декабре 2024 года, затрагивают правительства Пакистана, Таиланда, Малайзии, Индии, Мьянмы, Шри-Ланки и Тайваня, а также Польшу в Европе. Хакеры используют веб-оболочки, такие как Godzilla, чтобы обеспечить постоянный доступ к системам и устанавливают вредоносные программы через законно подписанные исполняемые файлы.
Методы атак и их последствия
Основной вектор атак заключается в использовании известных уязвимостей, позволяющих хакерам проникать в неподдерживаемые системы и загружать веб-оболочки, что в дальнейшем приводит к развертыванию модуля ShadowPad. Как отмечает исследователь Дэниел Лунги, это требует от организаций строгого соблюдения актуальности обновлений безопасности Microsoft Exchange и IIS.
В контексте киберугроз стоит также отметить два других активных поколения хакеров, которые нацелены на журналистов и активистов, симулируя их цифровые профили. Эти кампании могли бы ещё больше усложнить работу правозащитников, что требует внимания к вопросам информационной безопасности у гражданского общества.
Что это значит для организаций
Для российских компаний важно помнить об актуальных угрозах и применять последние обновления безопасности, так как подобные кибератаки могут произойти и в СНГ. Рекомендуется использовать системы предотвращения вторжений (IPS) и межсетевые экраны приложений (WAF), чтобы защититься от попыток эксплуатации известных уязвимостей.
Следующий шаг для организаций — оценить свои системы на наличие актуальных уязвимостей и провести обучение сотрудников в области кибербезопасности. Поскольку масштабы угроз растут, информация о защитных мерах становится критически важной.