SecBoard
Zurück zur Übersicht

Chinese APTs Expand Targets, Update Backdoors in Recent Campaigns

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Salt Typhoon has hit an energy entity in Azerbaijan. Twill Typhoon has targeted Asian entities with an updated RAT. The post Chinese APTs Expand Targets, Update Backdoors in Recent Campaigns appeared first on SecurityWeek.

Kurzfassung

Zwei chinesische APT-Gruppen, Salt Typhoon und Twill Typhoon, haben ihre Angriffsziele erweitert und ihre Backdoors aktualisiert. Salt Typhoon hat ein Energieunternehmen in Aserbaidschan angegriffen. Twill Typhoon hat asiatische Unternehmen mit einer aktualisierten Remote Access Trojan (RAT) ins Visier genommen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Ein Energieunternehmen in Aserbaidschan und asiatische Unternehmen sind betroffen. Die genaue Art der betroffenen asiatischen Unternehmen ist im Artikel nicht spezifiziert.

Warum relevant

Organisationen müssen sich der erweiterten Zielgruppen und aktualisierten Tools chinesischer APTs bewusst sein, um ihre Verteidigungsstrategien anzupassen. Die Verwendung aktualisierter Backdoors und RATs deutet auf eine kontinuierliche Entwicklung der Bedrohungslandschaft hin, die bestehende Erkennungsmechanismen umgehen könnte.

Realistisches Worst Case

Der realistische Worst Case könnte ein unbemerkter, langfristiger Zugriff auf sensible Daten oder kritische Infrastrukturen sein, was zu Spionage, Sabotage oder Datenexfiltration führen könnte. Für das Energieunternehmen könnte dies Betriebsunterbrechungen bedeuten.

Handlungsempfehlung

Überprüfen Sie die Erkennungsmechanismen für bekannte Backdoors und RATs, insbesondere für Varianten, die von chinesischen APTs verwendet werden. Implementieren Sie eine robuste Überwachung des Netzwerkverkehrs, um ungewöhnliche Aktivitäten oder Kommunikation mit bekannten Command-and-Control-Servern zu identifizieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Intrusion Detection/Prevention Systeme (IDS/IPS) auf Signaturen, die mit bekannten Backdoors und RATs von Salt Typhoon und Twill Typhoon in Verbindung stehen. Stellen Sie sicher, dass diese Signaturen aktuell sind.
  • Führen Sie eine Überprüfung der Netzwerk-Logs durch, um ungewöhnliche ausgehende Verbindungen oder Datenübertragungen zu identifizieren, die auf eine Kompromittierung durch eine RAT hindeuten könnten.
  • Validieren Sie, ob Ihre Endpoint Detection and Response (EDR)-Lösungen in der Lage sind, die Ausführung von unbekannten oder aktualisierten RAT-Varianten zu erkennen und zu blockieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationLownot specified in the article
PersistenceT1547 Boot or Logon Autostart ExecutionLowupdated backdoors
Command and ControlT1071 Application Layer ProtocolMediumupdated RAT
Command and ControlT1090 ProxyLowupdated RAT
Offene Punkte
  • Die spezifischen Taktiken, Techniken und Prozeduren (TTPs), die von Salt Typhoon und Twill Typhoon verwendet werden, sind nicht detailliert beschrieben.
  • Die genaue Art der aktualisierten Backdoors und der aktualisierten RAT ist nicht spezifiziert.
  • Die Methode des initialen Zugriffs (Initial Access) ist nicht im Artikel genannt.
  • Die spezifischen asiatischen Entitäten, die von Twill Typhoon angegriffen wurden, sind nicht genannt.
  • Die genauen Auswirkungen der Angriffe auf das Energieunternehmen in Aserbaidschan sind nicht spezifiziert.

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Malware & ThreatsNation-StateChinaChina APTSalt TyphoonTwill Typhoon