Kina-knyttet UAT-8302 utvider spionasjen mot myndigheter

Cisco Talos har beskrevet UAT-8302, en avansert trusselaktør knyttet til Kina, som driver langvarige spionasjekampanjer mot offentlige virksomheter i Sør-Amerika og sørøst i Europa. Aktøren bruker et bredt utvalg egenutviklet skadevare, blant annet varianter som kobles til tidligere kjente kinesiskspråklige APT-grupper. Talos har observert flere bakdører, verktøy for tyveri av legitimasjon og mekanismer for å beholde tilgang over tid uten å bli oppdaget.

Hva det betyr for virksomheten

Denne typen aktør er ikke ute etter en rask gevinst. Målet er varig tilgang, og da handler forsvaret mindre om å stanse første innbrudd enn om å oppdage noen som allerede er inne og oppfører seg pent. Norske virksomheter innen offentlig sektor, forsvar, energi og forskning er i den samme målgruppen. Overlappet mellom ulike grupperinger som Talos peker på, gjør også at attribusjon blir mindre nyttig som styringsinformasjon enn deteksjonsevne.

Berigo anbefaler

  • Sikre at dere har logger som går langt nok tilbake til å avdekke tilgang som har vart i måneder.
  • Prioriter deteksjon av misbrukt legitimasjon og unormal intern trafikk, ikke bare skadevaresignaturer.
  • Gjennomfør en jaktoperasjon i egne nettverk med utgangspunkt i indikatorene Talos har publisert.
  • Avklar på forhånd hvem som kontakter Nasjonal sikkerhetsmyndighet dersom dere finner tegn til en statlig aktør.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt