Китайские хакеры нарушили защиту корпораций по всему миру

Китайские хакеры нарушили защиту корпораций по всему миру

Китайская хакерская группировка UNC5221 продолжает наращивать мощь, развернув новую волну атак с использованием вредоносной программы BRICKSTORM. С конца 2022 года она была направлена в основном на Linux-серверы, однако теперь злоумышленники адаптировали её для Windows, что значительно расширяет географию и масштабы атак. Эта программа использует сложные методы обхода защиты, включая туннелирование трафика и многослойное шифрование, чтобы скрыться от традиционных средств безопасности.

Новейшая версия BRICKSTORM, написанная на Go, включает модуль для работы с протоколами RDP и SMB с использованием похищенных данных. Злоумышленники теперь могут более гибко обходить средства мониторинга, подстраиваясь под условия сетевой инфраструктуры жертвы. Вместо стандартных DoH-запросов, как в старых версиях, они переключаются между прямыми IP-адресами и DoH, создавая ещё большие сложности для обнаружения атаки.

Особенностью BRICKSTORM является трёхслойная архитектура шифрования, которая использует легитимные HTTPS-сессии и сложные TLS-рукопожатия для скрытия управленческих данных. Этот подход позволяет хакерам оставаться невидимыми даже при перехвате внешнего трафика. Внутреннее управление осуществляется с помощью технологий от HashiCorp, что делает эту программу практически неуязвимой для большинства систем защиты.

Специалисты по кибербезопасности рекомендуют организациям использовать многоуровневую защиту для борьбы с BRICKSTORM. Среди рекомендаций — блокировка DoH-провайдеров, регулярная проверка TLS-сессий, а также использование многофакторной аутентификации. Важно помнить, что такая угроза имеет государственное происхождение, и её цели — не просто хакерская деятельность, а промышленный шпионаж, направленный на добычу технологических секретов.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.