Chinas Volt-Typhoon-Gruppe nutzt LOLBins für Cyber-Spionage
Die chinesische Volt-Typhoon-Gruppe nutzt systemeigene Werkzeuge (LOLBins), um ihre Angriffe zu verschleiern. Die Gruppe zielt auf kritische Infrastrukturen in den USA und Asien ab.
Die chinesische, staatlich unterstützte Hackergruppe Volt Typhoon missbraucht laut Berichten von Picus Security allgemein vorhandene Systemwerkzeuge, sogenannte Living Off The Land Binaries (LOLBins), für Cyber-Spionagekampagnen. Die Gruppe konzentriert sich dabei auf kritische Infrastrukturen in den USA und Asien.
Volt Typhoon, auch bekannt als BRONZE SILHOUETTE, hat zum Ziel, sensible Informationen zu sammeln und zu exfiltrieren, während sie unentdeckt bleibt. Ihre Vorgehensweise umfasst den initialen Zugriff, Aufklärung mittels LOLBins, laterale Bewegung im Netzwerk und Datenextraktion über Kommando- und Kontrollserver.
Der erste Zugriff erfolgt typischerweise durch kompromittierte Anmeldedaten oder durch Ausnutzung von Schwachstellen in öffentlich zugänglichen Anwendungen, wie beispielsweise Fortinet-Geräten und ManageEngine-Produkten. Für die Ausführung von Befehlen und das Sammeln von Informationen nutzt die Gruppe Werkzeuge wie Windows Management Instrumentation (WMI) sowie native Skriptsprachen wie PowerShell und die Eingabeaufforderung.
Um die Persistenz aufrechtzuerhalten, setzt Volt Typhoon angepasste Web-Shells ein, die ihre C2-Kommunikation verschlüsseln können. Zudem werden Systemprotokolle und andere Artefakte aktiv gelöscht, um einer Entdeckung und Bedrohungsanalysen zu entgehen.
Picus Securitys Analyse unterstreicht die Komplexität dieser Bedrohungen und die Notwendigkeit robuster Sicherheitsmaßnahmen zur Erkennung und Abwehr fortschrittlicher, anhaltender Bedrohungen gegen kritische Sektoren.