美國和日本已針對中國駭客滲透思科路由器,特別將該組織標識為「BlackTech」 ‘。該組織也被稱為 Palmerworm、Circuit Panda 和 Radio Panda 等別名,已被認為是國家資助的高級持續威脅 (APT) 組。 BlackTech 至少自 2010 年起就有對日本、台灣和香港實體進行網路間諜攻擊的歷史。BlackTech 的目標產業包括政府、工業、科技、媒體、電子、電信和國防。

詳細犯案手法

美國聯邦調查局(FBI)、美國國家安全局(NSA)、中國情報安全局(CISA)、日本國家安全委員會(NISC)和國家安全局(NPA)等機構的聯合報告揭示了BlackTech所採用的詳細手段。駭客利用客製化的、定期更新的惡意軟體在網路設備中安裝後門,使他們能夠獲得對網路的初始存取權並將流量重定向到攻擊者控制的伺服器。惡意軟體有時會使用竊取的程式碼簽名憑證進行簽名,這使得安全軟體的偵測變得複雜。透過利用竊取的管理員憑證,攻擊者破壞了各種路由器品牌、型號和版本,建立持久性並在網路上橫向移動。

技術和目標

在取得網路邊緣裝置的初步立足點和管理員存取權後,BlackTech 修改韌體以隱藏其活動並保持在網路中的持久性。他們專門針對遠端分行使用的分公司路由器,濫用其在企業網路內的信任關係。然後,受感染的路由器被用作代理流量的基礎設施的一部分,與公司網路流量混合,並轉向同一公司網路上的其他受害者。對於 Cisco 路由器,我們觀察到攻擊者使用特製的 TCP 或 UDP 封包啟用和停用 SSH 後門,從而逃避偵測。

緩解和防禦建議

發布的通報為系統管理員提供了多種緩解實踐和建議。其中包括監控引導程式和韌體映像的未經授權的下載,高度懷疑地處理在路由器上觀察到的 SSH 流量 ,並監督設備上的入站/出站流量。此外,建議管理員只允許網路管理員使用特定的 IP 位址,在懷疑違規行為時立即採取行動更改所有密碼和金鑰,並檢查日誌是否有異常。利用網路設備完整性 (NDI) 方法還建議定期檢測未經授權的更改,並將啟動記錄和韌體與可信任版本進行比較。

背景和影響

此事件是更大模式的一部分涉及國家支持的行為者的網路安全威脅。針對中國駭客的指控突顯了國際網路安全領域持續面臨的挑戰。在過去的一年裡,針對網路設備的攻擊增加,中國的威脅行為者也利用客製化惡意軟體針對 Fortinet、TP-Link 和 SonicWall 網路設備。網路設備,尤其是那些通常不支援 EDR(端點偵測和回應)安全解決方案的設備,是資料竊取和初始網路存取的主要目標。

Categories: IT Info