Il National Cyber Security Centre (NCSC) del Regno Unito e le agenzie partner hanno pubblicato un avviso congiunto riguardo ad attività informatiche attribuite ad attori legati alla Cina, affermando che le campagne hanno preso di mira organizzazioni e informazioni sensibili in più Paesi e settori.
L'avviso si concentra su Integrity Technology Group, un'azienda tecnologica con sede in Cina che, secondo il Regno Unito e i suoi partner, ha supportato operazioni malevole attraverso servizi, infrastrutture e capacità tecniche. L'NCSC ha dichiarato che l'attività riflette un ecosistema più ampio in cui aziende commerciali e singoli individui possono sviluppare strumenti, ottenere infrastrutture, ospitare servizi e contribuire alla compromissione delle reti.
Secondo le agenzie, gli attori combinano metodi automatizzati e manuali per ottenere accesso alle reti delle vittime. Le tecniche segnalate includono l'uso di strumenti di scansione supportati dall'IA, grandi botnet e lo sfruttamento manuale di sistemi esposti. L'obiettivo dichiarato è identificare dispositivi e servizi vulnerabili, stabilire l'accesso e ottenere dati riservati.
L'attività descritta nell'avviso coincide con campagne monitorate dalla comunità della cybersicurezza con nomi che includono Flax Typhoon, Ethereal Panda e Red Juliett. L'NCSC aveva in precedenza identificato Integrity Technology Group come operatore di una grande botnet presumibilmente utilizzata da Flax Typhoon. Una botnet è una raccolta di dispositivi connessi a Internet compromessi e controllati da remoto per scopi quali la scansione, il proxy del traffico o la conduzione di attacchi.
Le autorità britanniche hanno sanzionato Integrity Technology Group e un'altra azienda cinese di sicurezza informatica nel 2024 per quella che il governo ha descritto come attività informatica dannosa che ha colpito il Regno Unito e i Paesi alleati.
Raccomandazioni difensive
Le agenzie hanno esortato i difensori delle reti a esaminare le linee guida tecniche di accompagnamento e a rafforzare la resilienza contro le tattiche segnalate. Le organizzazioni dovrebbero dare priorità alle seguenti misure:
- Applicare tempestivamente le patch ai sistemi esposti a Internet e rimuovere i dispositivi non più supportati dall'esposizione esterna.
- Esaminare i log di autenticazione e le attività amministrative alla ricerca di accessi sospetti, in particolare sui servizi remoti.
- Utilizzare l'autenticazione a più fattori e applicare controlli basati sul privilegio minimo per gli account privilegiati.
- Segmentare le reti e monitorare connessioni insolite tra dispositivi e sistemi amministrativi.
- Mantenere procedure di risposta agli incidenti testate e garantire che i team di sicurezza possano indagare rapidamente sugli avvisi.
L'avviso è stato cofirmato da agenzie di Australia, Canada, Giappone, Nuova Zelanda, Spagna e Stati Uniti. L'NCSC ha dichiarato che organizzazioni di ogni dimensione dovrebbero valutare la propria esposizione alle tecniche descritte e integrare le mitigazioni raccomandate nei propri programmi di sicurezza.
