Red Apollo (también conocido como APT 10 por Mandiant , MenuPass por FireEye , Stone Panda por Crowdstrike y POTASSIUM por Microsoft ) [ 1 ] [ 2 ] es un grupo de ciberespionaje patrocinado por el Estado chino que opera desde 2006. En una acusación formal de 2018, el Departamento de Justicia de los Estados Unidos atribuyó al grupo a la Oficina de Seguridad del Estado de Tianjin del Ministerio de Seguridad del Estado . [ 3 ]
El equipo fue catalogado como una amenaza persistente avanzada por FireEye, que informó que atacan a empresas aeroespaciales, de ingeniería y de telecomunicaciones, así como a cualquier gobierno que consideren rival de China .
FireEye declaró que podrían estar atacando la propiedad intelectual de instituciones educativas, como una universidad japonesa, y que probablemente expandirían sus operaciones al sector educativo en las jurisdicciones de naciones aliadas con Estados Unidos . [ 4 ] FireEye afirmó que los habían estado vigilando desde 2009; sin embargo, debido a la baja amenaza que representaban, no eran una prioridad. Ahora, FireEye describe al grupo como "una amenaza para organizaciones de todo el mundo". [ 4 ]
Táctica
El grupo ataca directamente a los proveedores de servicios de tecnología de la información gestionados (MSP) mediante RAT . La función principal de un MSP es ayudar a gestionar la red informática de una empresa. Los MSP a menudo se veían comprometidos por Poison Ivy, FakeMicrosoft, PlugX, ArtIEF, Graftor y ChChes, mediante el uso de correos electrónicos de spear-phishing . [ 5 ]
Historia
2014 a 2017: Operación Cloud Hopper
La Operación Cloud Hopper fue un ataque masivo y un robo de información perpetrado en 2017 contra proveedores de servicios gestionados (MSP) en el Reino Unido, Estados Unidos, Japón, Canadá, Brasil, Francia, Suiza, Noruega, Finlandia, Suecia, Sudáfrica, India, Tailandia, Corea del Sur y Australia. El grupo utilizó a los MSP como intermediarios para adquirir activos y secretos comerciales de empresas clientes de ingeniería, fabricación industrial, comercio minorista, energía, farmacéutica, telecomunicaciones y agencias gubernamentales.
La Operación Cloud Hopper utilizó más de 70 variantes de puertas traseras, malware y troyanos . Estos se distribuyeron mediante correos electrónicos de spear-phishing. Los ataques programaban tareas o aprovechaban servicios/utilidades para persistir en sistemas Microsoft Windows incluso después de reiniciar el sistema informático. Instalaban malware y herramientas de pirateo para acceder a los sistemas y robar datos. [ 5 ]
Datos de personal de la Marina de los EE. UU. de 2016
Los piratas informáticos accedieron a los registros de 130 000 miembros del personal de la Armada de los EE. UU. (de un total de 330 000). [ 6 ] Tras estos hechos, la Armada decidió coordinarse con Hewlett Packard Enterprise Services , a pesar de las advertencias previas a la filtración. [ 7 ] Se exigió notificar a todos los marineros afectados.
Acusaciones de 2018
Una acusación formal de 2018 reveló pruebas de que CVNX no era el nombre del grupo, sino el alias de uno de los dos hackers. Ambos utilizaron cuatro alias cada uno para simular que más de cinco hackers habían atacado.
Actividades posteriores a la acusación
En abril de 2019, APT10 atacó a organizaciones gubernamentales y privadas en Filipinas . [ 8 ]
En 2020, Symantec implicó a Red Apollo en una serie de ataques contra objetivos en Japón. [ 9 ]
En marzo de 2021, apuntaron a Bharat Biotech y al Serum Institute of India (SII) , la propiedad intelectual del mayor fabricante de vacunas del mundo, para su exfiltración . [ 10 ]
Véase también
Referencias
- ↑ "APT10 (MenuPass Group): Nuevas herramientas, campaña global, última manifestación de una amenaza de larga data" . FireEye . Archivado del original el 28 de abril de 2021. Consultado el 7 de marzo de 2021 .
- ↑ Kozy, Adam (30 de agosto de 2018). "Dos pájaros, un panda de piedra" . Archivado del original el 15 de enero de 2021. Recuperado el 7 de marzo de 2021 .
- ↑ "Dos hackers chinos vinculados al Ministerio de Seguridad del Estado, acusados de campañas globales de intrusión informática dirigidas a la propiedad intelectual y la información comercial confidencial" . Departamento de Justicia de los Estados Unidos . 2018-12-20. Archivado del original el 2021-05-01 . Consultado el 2021-03-07 .
- 1 2 "APT10 (MenuPass Group): Nuevas herramientas, campaña global, última manifestación de una amenaza de larga data" . FireEye . 6 de abril de 2017. Archivado del original el 28 de abril de 2021 . Recuperado el 30 de junio de 2019 .
- 1 2 "Operación Cloud Hopper: lo que necesita saber - Noticias de seguridad - Trend Micro USA" . trendmicro.com . 10 de abril de 2017. Archivado del original el 30 de junio de 2019. Recuperado el 30 de junio de 2019 .
- ↑ "Policías chinos presuntamente robaron datos de más de 100.000 miembros de la Marina de los EE. UU . " . MIT Technology Review . Archivado del original el 18 de junio de 2019. Consultado el 30 de junio de 2019 .
- ↑ "Individuos desconocidos acceden a datos de marineros de la Armada de EE. UU."" . bankinfosecurity.com . Archivado del original el 30-06-2019 . Consultado el 12-07-2019 .
- ↑ Manantan, Mark (septiembre de 2019). "La dimensión cibernética de los enfrentamientos en el Mar de China Meridional" . N.° 58. The Diplomat. The Diplomat. Archivado del original el 17 de febrero de 2016. Consultado el 5 de septiembre de 2019 .
- ↑ Lyngaas, Sean (17 de noviembre de 2020). "Symantec implica a APT10 en una campaña de piratería informática a gran escala contra empresas japonesas" . www.cyberscoop.com . Cyberscoop. Archivado del original el 18 de noviembre de 2020. Recuperado el 19 de noviembre de 2020 .
- ↑ N. Das, Krishna (1 de marzo de 2021). «El grupo de hackers chino Red Apollo (APT10) identificó fallos y vulnerabilidades en la infraestructura informática y el software de la cadena de suministro de Bharat Biotech y el Serum Institute of India (SII), el mayor fabricante de vacunas del mundo» . Reuters . Archivado del original el 3 de mayo de 2021. Consultado el 1 de marzo de 2021 .
- Unidades de ciberespionaje del Ministerio de Seguridad del Estado (China)
- La década de 2000 en el mundo del hacking
- La década de 2010 en el mundo del hacking
- Tecnología de la información en China
- Unidades y formaciones militares establecidas en la década de 2000.
- Ciberdelincuencia en la India
- Organizaciones con sede en Tianjin
- Ley de propiedad intelectual de la India
- Relaciones entre China e India
- Política de Tianjin