चीनी सरकार द्वारा प्रायोजित साइबर जासूसी समूह, UNC5174 - जिसे "यूटियस" के नाम से भी जाना जाता है - लिनक्स और मैकओएस सिस्टम को लक्षित करने वाले एक परिष्कृत अभियान के साथ फिर से सामने आया है। यह समूह नेटवर्क में घुसपैठ करने, पहचान से बचने और संभावित रूप से समझौता किए गए वातावरण तक पहुंच बनाने के लिए कस्टम मैलवेयर और ओपन-सोर्स टूल के संयोजन का उपयोग करता है।
एक गुप्त वापसी
सापेक्ष निष्क्रियता की अवधि के बाद, UNC5174 को 2024 के अंत से हमलों की एक नई लहर शुरू करते हुए देखा गया है। समूह के संचालन की विशेषता SNOWLIGHT नामक एक कस्टम मैलवेयर ड्रॉपर की तैनाती है, जो VShell के रूप में ज्ञात एक फ़ाइल रहित, इन-मेमोरी पेलोड को वितरित करने के लिए एक माध्यम के रूप में कार्य करता है - एक रिमोट एक्सेस ट्रोजन (RAT) जिसे चीनी भाषी साइबर अपराधियों द्वारा पसंद किया जाता है।
हमले का क्रम आम तौर पर दुर्भावनापूर्ण बैश स्क्रिप्ट के निष्पादन से शुरू होता है, जिसे अक्सर कहा जाता है download_backd.sh, जो SNOWLIGHT बाइनरी को डाउनलोड और इंस्टॉल करता है। ये बाइनरी WebSockets के माध्यम से कमांड-एंड-कंट्रोल (C2) सर्वर के साथ संचार स्थापित करते हैं, जिससे VShell पेलोड की बाद की डिलीवरी में सुविधा होती है। उल्लेखनीय रूप से, VShell पूरी तरह से मेमोरी में काम करता है, जिससे न्यूनतम फोरेंसिक निशान रह जाते हैं और पता लगाने के प्रयास जटिल हो जाते हैं।
अस्पष्टीकरण के लिए ओपन-सोर्स टूल्स का उपयोग
UNC5174 द्वारा VShell और WebSockets जैसे ओपन-सोर्स टूल का रणनीतिक उपयोग, उन्नत लगातार खतरे (APT) अभिनेताओं के बीच दुर्भावनापूर्ण उद्देश्यों के लिए सार्वजनिक रूप से उपलब्ध सॉफ़्टवेयर का लाभ उठाने की व्यापक प्रवृत्ति को रेखांकित करता है। यह दृष्टिकोण न केवल विकास लागत को कम करता है, बल्कि खतरे वाले अभिनेताओं को कम परिष्कृत साइबर अपराधियों के साथ घुलने-मिलने में सक्षम बनाता है, जिससे आरोप लगाना जटिल हो जाता है।
विशेष रूप से, VShell ने अपनी गुप्त क्षमताओं के लिए ध्यान आकर्षित किया है। मानक HTTPS पोर्ट पर एन्क्रिप्टेड WebSocket कनेक्शन पर काम करते हुए, यह C2 सर्वर के साथ वास्तविक समय में एन्क्रिप्टेड संचार की सुविधा देता है, जो कई पारंपरिक सुरक्षा उपायों को प्रभावी ढंग से दरकिनार करता है। टूल का इन-मेमोरी निष्पादन इसकी चोरी को और बढ़ाता है, जिससे यह फ़ाइल-आधारित स्कैनिंग समाधानों द्वारा अनिर्धारित रह सकता है।
वैश्विक पहुंच और लक्षित उद्योग
UNC5174 की हालिया गतिविधियों ने मुख्य रूप से संयुक्त राज्य अमेरिका में संगठनों को लक्षित किया है, साथ ही हांगकांग, ताइवान, जापान, जर्मनी और फ्रांस जैसे देशों में भी समझौता के अतिरिक्त संकेतक पाए गए हैं। समूह का ध्यान विभिन्न क्षेत्रों पर है, जिसमें सरकारी एजेंसियां, शोध संस्थान, प्रौद्योगिकी कंपनियां और गैर-सरकारी संगठन (एनजीओ) शामिल हैं।
पिछले अभियानों में, UNC5174 ने नेटवर्क तक अनधिकृत पहुँच प्राप्त करने के लिए F5 BIG-IP और ConnectWise ScreenConnect जैसे व्यापक रूप से उपयोग किए जाने वाले सॉफ़्टवेयर की कमज़ोरियों का फ़ायदा उठाया। समूह को डोमेन स्क्वैटिंग तकनीकों का उपयोग करने वाले फ़िशिंग अभियानों से भी जोड़ा गया है, जो क्लाउडफ़्लेयर, गूगल और टेलीग्राम जैसी प्रतिष्ठित संस्थाओं का प्रतिरूपण करके लक्ष्य को दुर्भावनापूर्ण स्क्रिप्ट निष्पादित करने के लिए धोखा देते हैं।
निहितार्थ और सिफ़ारिशें
UNC5174 का फिर से उभरना राज्य प्रायोजित साइबर जासूसी समूहों द्वारा उत्पन्न लगातार खतरे को उजागर करता है। ओपन-सोर्स टूल और परिष्कृत मैलवेयर का उनका कुशल उपयोग संगठनों के लिए सक्रिय और व्यापक साइबर सुरक्षा उपायों को अपनाने की आवश्यकता को रेखांकित करता है।
संगठनों के लिए अनुशंसाएँ:
- नेटवर्क मॉनिटरिंग लागू करें: असामान्य व्यवहारों, जैसे असामान्य वेबसॉकेट ट्रैफ़िक या इन-मेमोरी निष्पादन पैटर्न का पता लगाने में सक्षम उन्नत नेटवर्क मॉनिटरिंग समाधान तैनात करें।
- सिस्टम को नियमित रूप से अपडेट करें: ज्ञात कमजोरियों को कम करने के लिए सुनिश्चित करें कि सभी सिस्टम और अनुप्रयोग नवीनतम सुरक्षा पैच के साथ अद्यतन हैं।
- कर्मचारियों को शिक्षित करें: फ़िशिंग रणनीति और ईमेल और वेबसाइटों की प्रामाणिकता की पुष्टि करने के महत्व के बारे में कर्मचारियों को शिक्षित करने के लिए नियमित प्रशिक्षण सत्र आयोजित करें।
- स्क्रिप्ट निष्पादन प्रतिबंधित करें: ऐसी नीतियां लागू करें जो अनधिकृत स्क्रिप्टों के निष्पादन को प्रतिबंधित करें, विशेष रूप से असत्यापित स्रोतों से डाउनलोड की गई स्क्रिप्टों को।
- एंडपॉइंट डिटेक्शन और रिस्पांस (EDR) का उपयोग करें: ऐसे EDR समाधान अपनाएं जो फ़ाइल रहित मैलवेयर निष्पादन सहित, एंडपॉइंट स्तर पर संदिग्ध गतिविधियों का पता लगा सकें और उनका जवाब दे सकें।
चूंकि साइबर खतरे लगातार विकसित हो रहे हैं, इसलिए सूचित और सतर्क रहना सर्वोपरि है। संगठनों को अपनी संपत्तियों की सुरक्षा के लिए साइबर सुरक्षा को प्राथमिकता देनी चाहिए और UNC5174 जैसे परिष्कृत विरोधियों के सामने परिचालन अखंडता बनाए रखनी चाहिए।
