Kiinan Volt Typhoon -ryhmä käyttää LOLBINS-työkaluja vakoiluun
Kiinalainen Volt Typhoon -hakkeriryhmä käyttää naamioimaan hyökkäyksiään salaustyökaluja. Ryhmä kohdistaa erityisesti kriittistä infrastruktuuria alueella.
Kyberturvallisuusyhtiö Picus Securityn raportin mukaan Kiinaan yhdistetty Volt Typhoon -hakkeriryhmä käyttää hyväkseen yleisesti järjestelmissä esiintyviä työkaluja (LOLBins) tietojen vakoiluun. Ryhmä keskittyy erityisesti Yhdysvaltain ja Aasian kriittisen infrastruktuurin kohteisiin.
Volt Typhoon, joka tunnetaan myös nimellä BRONZE SILHOUETTE, pyrkii keräämään ja poistamaan arkaluonteisia tietoja kohteistaan minimoimalla samalla havaitsemisen riskin. Ryhmän toimintatavat sisältävät aluksi pääsyn kohteeseen, tiedustelua LOLBins-työkaluilla, sivuttaisliikkeitä verkon sisällä ja datan poistamista komento- ja ohjauspalvelinten kautta.
Hakkerit hyödyntävät tunkeutumiseen esimerkiksi varastettuja käyttöoikeuksia sekä haavoittuvuuksia Fortinetin ja ManageEnginen tuotteissa. Komentojen suorittamiseen ja tiedonkeruuseen käytetään Windows Management Instrumentatiota (WMI) sekä PowerShell- ja komentokehote-skriptejä.
Pysyvyyden varmistamiseksi Volt Typhoon asentaa verkkokäyttöliittymiä (webshells), jotka voivat salata tiedonsiirron. Ryhmä myös poistaa järjestelmälokeja ja muita jälkiä toiminnastaan vaikeuttaakseen tutkintaa.
Picus Securityn analyysi korostaa kehittyneiden uhkien luonnetta ja tarvetta jatkuvalle kyberturvallisuuden seurannalle ja uhkien torjunnalle, erityisesti kriittisillä aloilla.