Kina-knyttet UAT-8302 utvider spionasjen mot myndigheter
Cisco Talos har beskrevet UAT-8302, en avansert trusselaktør knyttet til Kina, som driver langvarige spionasjekampanjer mot offentlige virksomheter i Sør-Amerika og sørøst i Europa. Aktøren bruker et bredt utvalg egenutviklet skadevare, blant annet varianter som kobles til tidligere kjente kinesiskspråklige APT-grupper. Talos har observert flere bakdører, verktøy for tyveri av legitimasjon og mekanismer for å beholde tilgang over tid uten å bli oppdaget.
Hva det betyr for virksomheten
Denne typen aktør er ikke ute etter en rask gevinst. Målet er varig tilgang, og da handler forsvaret mindre om å stanse første innbrudd enn om å oppdage noen som allerede er inne og oppfører seg pent. Norske virksomheter innen offentlig sektor, forsvar, energi og forskning er i den samme målgruppen. Overlappet mellom ulike grupperinger som Talos peker på, gjør også at attribusjon blir mindre nyttig som styringsinformasjon enn deteksjonsevne.
Berigo anbefaler
- Sikre at dere har logger som går langt nok tilbake til å avdekke tilgang som har vart i måneder.
- Prioriter deteksjon av misbrukt legitimasjon og unormal intern trafikk, ikke bare skadevaresignaturer.
- Gjennomfør en jaktoperasjon i egne nettverk med utgangspunkt i indikatorene Talos har publisert.
- Avklar på forhånd hvem som kontakter Nasjonal sikkerhetsmyndighet dersom dere finner tegn til en statlig aktør.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt