Eksponering af kinesiske datatyve afslører sjusket taktik

En beige kontorblok i Shanghais forstæder, der tilhører den kinesiske hær, blev tirsdag verdensberømt, efter at Mandiant, et Washington-baseret computersikkerhedsfirma, frigav en 60 siders rapport påstår, at det huser en gruppe, der rutinemæssigt stjæler oplysninger fra amerikanske virksomheder. Selvom der ikke er noget direkte bevis for, at den kinesiske hær sponsorerer kampagnen, er en ting, rapporten gør klart, at de mennesker, der udfører den, ikke var de smarteste operatører.





Kinesere

Elektronisk krig: Kinas People's Liberation Army er anklaget for at have en enhed dedikeret til at stjæle hemmeligheder fra amerikanske virksomheder og endda krænke en virksomhed, hvis software styrer energiinfrastrukturen.

Gruppen gad ofte ikke skjule, hvor et netværk blev infiltreret fra. Mandiants efterforskere fangede angribere, der loggede ind på Facebook-, Twitter- og Gmail-konti ved hjælp af de computere, de havde angrebet, og stjal derefter hackernes adgangskoder.

Mandiants rapport kommer en uge efter, at præsident Obama annoncerede en ny indsats for at forsvare USA mod computerangreb, som han sagde blev brugt til at stjæle virksomhedshemmeligheder og endda lægge grunden til sabotage af energiinfrastruktur (se Obama annoncerer planen om cyberforsvar) . Mandiant rapporterer, at gruppen, den sporede, kaldet APT1, har stjålet hundredvis af terabyte af følsomme kommercielle data fra mindst 141 virksomheder siden 2006, og også brudt Telvent, et canadisk firma, hvis software bruges til at fjernadministrere energiinfrastruktur. Mandiant hævder, at APT1 er en del af enhed 61398 i den kinesiske hær, og er engageret i en kampagne for at udføre industrispionage for at hjælpe kinesiske virksomheder og indsamle efterretninger, der kan bruges til computerbaserede angreb mod amerikansk energiinfrastruktur. De fleste ofre var i USA, men virksomheder i Canada, Storbritannien, Sydafrika og Israel var også målrettet.



Mandiant, som hjælper virksomheder med at reagere på målrettede angreb på og infiltration af deres computernetværk, baserer sine påstande på oplysninger fra mange sager, der involverer APT1-gruppen gennem de seneste seks år. I mange tilfælde så Mandiant-medarbejdere hemmeligt på APT1-operatører på arbejde inde i ofrenes computere.

Mange taktikker opdaget på den måde virker dårlige valg for en gruppe, hvis arbejde afhænger af at undgå opdagelse. Operatører blev set rutinemæssigt logge ind på Facebook-, Twitter- og Gmail-konti ved hjælp af deres ofres computere.

Disse konti blev primært brugt til at sende falske e-mails, der blev brugt til at narre folk til at installere skadelig software, der blev brugt til at bryde nye systemer. At se det - og stjæle adgangskoderne - gav værdifulde beviser, der kædede angreb på forskellige virksomheder sammen. Det tillod endda Mandiant at udlede eksistensen af ​​adskillige forskellige online-personas, der antages at repræsentere bestemte medlemmer af APT1.



Mandiant forklarer denne risikable taktik som værende brugt til at omgå begrænsningerne af Kinas internetcensursystem, som blokerer adgangen til Facebook og mange andre vestlige sider. (Virksomheden har ikke forklaret, hvorfor computersikkerhedseksperter, der arbejder for hæren på hemmelige missioner, ikke ville blive forsynet med alternative måder omkring Kinas store firewall. Mange turister og forretningsrejsende til Kina bruger kommercielle VPN-tjenester for at undgå kinesisk internetcensur.)

Mandiant fandt også bevis for, at et medlem af APT1-teamet brugte en online-identitet - UglyGorilla - som han eller hun havde brugt i årevis online. Google-søgninger afslørede, at håndtaget var blevet brugt i 2004 på en kinesisk hærs online Q&A-session, hvor man spurgte Har Kina cybertropper?

At APT1-gruppen ofte gjorde en lille tilsyneladende indsats for at skjule sin fysiske placering, udgør hovedgrundlaget for Mandiants påstand om, at gruppen faktisk var en del af Unit 61398 og inde i den nyberømte kontorblok. Virksomheden siger, at mange spor peger mod Pudong New Area, en forstad til Shanghai, hvor, siger Mandiant, den kinesiske hærbygning er den eneste betydningsfulde facilitet med højkvalitets kommunikationsinfrastruktur.



Angriberne bryder sig nogle gange ikke om at bruge metoder, der kunne skjule IP-adressen - et nummer, der er unikt for enhver internetforbundet computer - der blev brugt til at få adgang til systemer, der er kompromitteret af gruppen, hævder Mandiant. IP-adresser indsamlet som et resultat og ved omvendt konstruktion af IP-skjulningsværktøjerne, da de blev brugt, blev forbundet med Shanghai og Pudong New Area. Webdomænenavne, der blev brugt af gruppen, viste sig også at være registreret på adresser og telefonnumre i disse områder.

Begge typer spor kunne have været bedre skjult eller sløret relativt nemt. Domæneregistreringsdata kontrolleres ikke for nøjagtighed ved registrering af et domæne. APT1-gruppen brugte værktøjer, der skyer den sande oprindelses-IP af internetdata, men de blev ikke brugt hele tiden.

Mange teknikker kunne have gjort gruppens operationer mere skjulte, siger Dmitri Alperovitch, en medstifter og teknologichef i sikkerhedsstartup-virksomheden Crowdstrike, som arbejder på nye måder at opdage og bedrage angribere som dem, der bruges af APT1-gruppen. Alperovitch hjalp med at lede efterforskningen af ​​Aurora-angrebene, der opstod i Kina og brød amerikanske virksomheder, inklusive Google (se Google afslører kinesisk spionageindsats). Sjusk driftssikkerhed udelukker dog ikke Enhed 61398, siger han. Det er meget almindeligt med kinesiske skuespillere, inklusive dem, der er knyttet til PLA [People's Liberation Army], siger han, sandsynligvis fordi de er ligeglade med, om de bliver fanget. Alperovitch siger, at hans firma har identificeret andre enheder i den kinesiske hær, der udfører angreb svarende til dem fra APT1.



Kinesiske embedsmænd har nægtet, at deres land har nogen forbindelse til operationerne beskrevet af Mandiant, uden at tilbyde specifikke tællere til de punkter, som virksomheden har rejst. Jeffrey Carr, grundlægger af computersikkerhedsanalytikere Taia Global og forfatter til bogen Inside Cyber ​​Warfare , mener, at disse protester kan være sande. Han tvivler ikke på, at Kinas hær udfører computerbaserede angreb og overvågning, men mener, at den ville fungere mere professionelt, end APT1 gør.

Sofistikeret er et meget løst brugt udtryk, siger han om Mandiants mærkning af angrebene. Jeg tror ikke på, at det kinesiske militær eller deres efterretningstjenester ville bruge så åbenlyse metoder og så ofte blive opdaget, siger han. Hvis den kinesiske regering virkelig stod bag alle de angreb, som Mandiant hævder, er de forfærdelige til det.

skjule