Scroll untuk baca artikel
Networking

Mata-mata dunia maya Tiongkok meretas lusinan perusahaan telekomunikasi dan lembaga pemerintah

41
×

Mata-mata dunia maya Tiongkok meretas lusinan perusahaan telekomunikasi dan lembaga pemerintah

Share this article
mata-mata-dunia-maya-tiongkok-meretas-lusinan-perusahaan-telekomunikasi-dan-lembaga-pemerintah
Mata-mata dunia maya Tiongkok meretas lusinan perusahaan telekomunikasi dan lembaga pemerintah

Mata-mata dunia maya Tiongkok meretas lusinan perusahaan telekomunikasi dan lembaga pemerintah

Grup Intelijen Ancaman (GTIG) Google, Mandiant, dan mitranya mengganggu kampanye spionase global yang dikaitkan dengan tersangka pelaku ancaman Tiongkok yang menggunakan panggilan API SaaS untuk menyembunyikan lalu lintas berbahaya dalam serangan yang menargetkan jaringan telekomunikasi dan pemerintah.

Example 300x600

Kampanye ini telah aktif setidaknya sejak tahun 2023 dan telah berdampak pada 53 organisasi di 42 negara, dengan dugaan infeksi di setidaknya 20 negara lainnya.

Vektor akses awal tidak diketahui, namun para peneliti mencatat bahwa pelaku ancaman, yang dilacak Google secara internal sebagai UNC2814, sebelumnya telah memperoleh akses dengan mengeksploitasi kelemahan pada server web dan sistem edge.

Ahli

Negara-negara yang terkena dampak serangan UNC2814
Negara-negara yang terkena dampak serangan UNC2814
Sumber: Google

Google mengatakan bahwa dalam kampanye yang terganggu baru-baru ini, aktor tersebut menerapkan pintu belakang berbasis C baru bernama ‘GRIDTIDE’, yang menyalahgunakan API Google Sheets untuk operasi perintah dan kontrol (C2) yang mengelak.

GRIDTIDE mengautentikasi ke Akun Layanan Google menggunakan kunci pribadi berkode keras, dan saat diluncurkan, GRIDTIDE membersihkan spreadsheet dengan menghapus baris 1-1000 dan kolom dari A hingga Z.

Ia kemudian melakukan pengintaian host, mengumpulkan nama pengguna, nama host, detail OS, IP lokal, lokal, dan zona waktu, dan mencatat data di sel V1.

Sel pertama dalam spreadsheet, A1, adalah sel perintah/status, yang terus-menerus disurvei oleh GRIDTIDE untuk menerima instruksi.

Jika ada, malware akan menimpanya dengan string status. Jika kosong, malware akan mencoba ulang setiap detik sebanyak 120 kali, lalu beralih ke pemeriksaan acak selama 5-10 menit untuk mengurangi kebisingan.

Perintah yang didukung oleh GRIDTIDE adalah:

  • C – jalankan perintah bash berkode Base64, tulis keluaran ke lembar
  • U – upload : mengambil data di A2:A dan merekonstruksi/menulis file di jalur file yang disandikan
  • D – unduh: membaca file lokal di titik akhir, kirim konten dalam fragmen ~45 KB ke A2:An

Sel A2-An digunakan untuk menulis keluaran perintah, file yang dieksfiltrasi, dan alat pengunggahan.

Google melaporkan bahwa pertukaran GRIDTIDE dengan C2 mengandalkan skema pengkodean base64 yang aman untuk URL yang menghindari deteksi oleh alat pemantauan web dan menyatu dengan lalu lintas normal.

Ikhtisar operasional GRIDTIDE
Ikhtisar operasional GRIDTIDE
Sumber: Google

Setidaknya dalam satu kasus, Google mengonfirmasi bahwa GRIDTIDE diterapkan pada sistem yang berisi informasi pengenal pribadi (PII) yang sensitif. Namun peneliti tidak mengamati secara langsung eksfiltrasi data.

Google, Mandiant, dan partner mengambil tindakan terkoordinasi untuk mengganggu kampanye ini dengan menghentikan semua proyek Google Cloud yang dikendalikan oleh UNC2814, menonaktifkan infrastruktur yang diketahui, mencabut akses API Google Sheets, dan menonaktifkan semua proyek cloud yang digunakan dalam operasi C2. Domain saat ini dan sejarah telah tenggelam.

Organisasi yang terkena dampak GRIDTIDE diberitahu secara langsung, dan dukungan ditawarkan untuk memberantas infeksi tersebut.

Google telah mencantumkan aturan deteksi di bagian bawah laporan, serta indikator kompromi (IoC).

Meskipun gangguan terhadap kampanye ini bersifat menyeluruh, Google memperkirakan UNC2814 dapat melanjutkan aktivitas menggunakan infrastruktur baru dalam waktu dekat.

tines

Masa depan infrastruktur TI telah tiba

Infrastruktur TI modern bergerak lebih cepat dibandingkan dengan alur kerja manual.

Dalam panduan Tines baru ini, pelajari bagaimana tim Anda dapat mengurangi penundaan manual yang tersembunyi, meningkatkan keandalan melalui respons otomatis, dan membangun serta menskalakan alur kerja cerdas di atas alat yang sudah Anda gunakan.