Punainen Apollo - Red Apollo

Punainen Apollo
Muodostus c. 2003–2005
Tyyppi Edistynyt jatkuva uhka
Tarkoitus Tietovakoilu , tietoverkkosota
Alue
Kiina
Menetelmät Nolla päivää , Tietojenkalastelu , takaovi (tietokone) , RAT , Keylogging
Virallinen kieli
Kiinalainen
Vanhempi organisaatio
Tianjinin valtion turvallisuusministeriön kenttätoimisto
Aiemmin kutsuttu
APT10
Stone Panda
MenuPass
RedLeaves
CVNX
KALIUM

Red Apollo (tunnetaan myös nimellä APT 10 ( Mandiant ), MenuPass ( Fireeye ), Stone Panda ( Crowdstrike ) ja POTASSIUM ( Microsoft )) on Kiinan valtion sponsoroima tietovakoiluryhmä . Yhdysvaltain oikeusministeriön syytteessä 2018 väitettiin, että ryhmä liittyy valtion turvallisuusministeriön Tianjinin kenttätoimistoon , joka on toiminut vuodesta 2006.

Joukkue nimettiin Fireeye kuin Advanced pysyviä uhka . Fireeye toteaa kohdistavansa ilmailu-, insinööri- ja teleyrityksiin sekä mihin tahansa hallitukseen, jonka he uskovat olevan Kiinan kilpailija .

Fireeye totesi, että ne voisivat kohdistaa henkisen omaisuuden oppilaitoksista, kuten japanilaisesta yliopistosta, ja todennäköisesti laajentavat toimintaansa koulutussektorille Yhdysvaltojen kanssa liittoutuneiden valtioiden lainkäyttöalueilla . Fireeye väitti, että heitä seurattiin vuodesta 2009 lähtien, mutta niiden aiheuttaman vähäisen uhan vuoksi ne eivät olleet ensisijaisia. Fireeye kuvailee ryhmää "uhkana organisaatioille maailmanlaajuisesti".

Taktiikka

Ryhmä kohdistaa suoraan hallittuihin tietotekniikan palveluntarjoajiin (MSP) RAT: n avulla . MSP: n yleinen tehtävä on auttaa hallitsemaan yrityksen tietokoneverkkoa. Poison Ivy, FakeMicrosoft, PlugX, ArtIEF, Graftor ja ChChes vaarantivat usein MSP: t käyttämällä keihäs-tietojenkalasteluviestejä .

Historia

2014-2017: Operaatio Cloud Hopper

Operaatio Cloud Hopper oli vuonna 2017 laaja hyökkäys ja tietojen varkaus, joka kohdistui Yhdistyneen kuningaskunnan (UK), Yhdysvaltojen (USA), Japanin, Kanadan, Brasilian, Ranskan, Sveitsin, Norjan, Suomen, Ruotsin, Etelä -Afrikan, Intian meritukikohtiin , Thaimaassa, Etelä -Koreassa ja Australiassa. Ryhmä käytti MSP: tä välittäjinä hankkiakseen omaisuutta ja liikesalaisuuksia MSP-asiakassuunnittelusta, teollisesta valmistuksesta, vähittäiskaupasta, energiasta, lääkkeistä, televiestinnästä ja valtion virastoista.

Operation Cloud Hopper käytti yli 70 muunnosta takaovista, haittaohjelmista ja troijalaisista . Nämä toimitettiin keihäs-phishing-sähköpostien kautta. Hyökkäykset ajoittavat tehtävät tai hyödyntävät palvelut/apuohjelmat Microsoft Windows -järjestelmissä, vaikka tietokonejärjestelmä käynnistettäisiin uudelleen. Se asensi haittaohjelmia ja hakkerointityökaluja päästäkseen järjestelmiin ja varastaakseen tietoja.

Vuoden 2016 Yhdysvaltain laivaston henkilöstötiedot

Hakkerit pääsivät tietoihin, jotka liittyivät 130 000 Yhdysvaltain laivaston henkilöstöön (330 000: sta). Näiden toimien yhteydessä laivasto päätti koordinoida Hewlett Packard Enterprise Servicesin kanssa , vaikka varoituksia annettiin ennen rikkomusta. Kaikkien asianomaisten merimiesten oli ilmoitettava asiasta.

Syytteet 2018

Vuoden 2018 syytös osoitti todisteita siitä, että CVNX ei ollut ryhmän nimi, mutta se oli alias yhdelle kahdesta hakkerista. Molemmat käyttivät kumpaakin neljää aliaksia saadakseen näyttämään siltä kuin yli viisi hakkeria olisi hyökännyt.

Syytteen nostotoimenpiteet

Huhtikuussa 2019 APT10 kohdistui Filippiinien hallituksiin ja yksityisiin organisaatioihin .

Vuonna 2020 Symantec osallistui Red Apolloon useisiin hyökkäyksiin Japanin kohteisiin.

Maaliskuussa 2021 ne kohdistettiin Bharat Biotechiin ja Intian seerumiinstituuttiin (SII), joka on maailman suurin rokotteenvalmistaja.

Katso myös

Viitteet