Punainen Apollo - Red Apollo
| Muodostus | c. 2003–2005 |
|---|---|
| Tyyppi | Edistynyt jatkuva uhka |
| Tarkoitus | Tietovakoilu , tietoverkkosota |
Alue |
Kiina |
| Menetelmät | Nolla päivää , Tietojenkalastelu , takaovi (tietokone) , RAT , Keylogging |
Virallinen kieli |
Kiinalainen |
Vanhempi organisaatio |
Tianjinin valtion turvallisuusministeriön kenttätoimisto |
Aiemmin kutsuttu |
APT10 Stone Panda MenuPass RedLeaves CVNX KALIUM |
Red Apollo (tunnetaan myös nimellä APT 10 ( Mandiant ), MenuPass ( Fireeye ), Stone Panda ( Crowdstrike ) ja POTASSIUM ( Microsoft )) on Kiinan valtion sponsoroima tietovakoiluryhmä . Yhdysvaltain oikeusministeriön syytteessä 2018 väitettiin, että ryhmä liittyy valtion turvallisuusministeriön Tianjinin kenttätoimistoon , joka on toiminut vuodesta 2006.
Joukkue nimettiin Fireeye kuin Advanced pysyviä uhka . Fireeye toteaa kohdistavansa ilmailu-, insinööri- ja teleyrityksiin sekä mihin tahansa hallitukseen, jonka he uskovat olevan Kiinan kilpailija .
Fireeye totesi, että ne voisivat kohdistaa henkisen omaisuuden oppilaitoksista, kuten japanilaisesta yliopistosta, ja todennäköisesti laajentavat toimintaansa koulutussektorille Yhdysvaltojen kanssa liittoutuneiden valtioiden lainkäyttöalueilla . Fireeye väitti, että heitä seurattiin vuodesta 2009 lähtien, mutta niiden aiheuttaman vähäisen uhan vuoksi ne eivät olleet ensisijaisia. Fireeye kuvailee ryhmää "uhkana organisaatioille maailmanlaajuisesti".
Taktiikka
Ryhmä kohdistaa suoraan hallittuihin tietotekniikan palveluntarjoajiin (MSP) RAT: n avulla . MSP: n yleinen tehtävä on auttaa hallitsemaan yrityksen tietokoneverkkoa. Poison Ivy, FakeMicrosoft, PlugX, ArtIEF, Graftor ja ChChes vaarantivat usein MSP: t käyttämällä keihäs-tietojenkalasteluviestejä .
Historia
2014-2017: Operaatio Cloud Hopper
Operaatio Cloud Hopper oli vuonna 2017 laaja hyökkäys ja tietojen varkaus, joka kohdistui Yhdistyneen kuningaskunnan (UK), Yhdysvaltojen (USA), Japanin, Kanadan, Brasilian, Ranskan, Sveitsin, Norjan, Suomen, Ruotsin, Etelä -Afrikan, Intian meritukikohtiin , Thaimaassa, Etelä -Koreassa ja Australiassa. Ryhmä käytti MSP: tä välittäjinä hankkiakseen omaisuutta ja liikesalaisuuksia MSP-asiakassuunnittelusta, teollisesta valmistuksesta, vähittäiskaupasta, energiasta, lääkkeistä, televiestinnästä ja valtion virastoista.
Operation Cloud Hopper käytti yli 70 muunnosta takaovista, haittaohjelmista ja troijalaisista . Nämä toimitettiin keihäs-phishing-sähköpostien kautta. Hyökkäykset ajoittavat tehtävät tai hyödyntävät palvelut/apuohjelmat Microsoft Windows -järjestelmissä, vaikka tietokonejärjestelmä käynnistettäisiin uudelleen. Se asensi haittaohjelmia ja hakkerointityökaluja päästäkseen järjestelmiin ja varastaakseen tietoja.
Hakkerit pääsivät tietoihin, jotka liittyivät 130 000 Yhdysvaltain laivaston henkilöstöön (330 000: sta). Näiden toimien yhteydessä laivasto päätti koordinoida Hewlett Packard Enterprise Servicesin kanssa , vaikka varoituksia annettiin ennen rikkomusta. Kaikkien asianomaisten merimiesten oli ilmoitettava asiasta.
Syytteet 2018
Vuoden 2018 syytös osoitti todisteita siitä, että CVNX ei ollut ryhmän nimi, mutta se oli alias yhdelle kahdesta hakkerista. Molemmat käyttivät kumpaakin neljää aliaksia saadakseen näyttämään siltä kuin yli viisi hakkeria olisi hyökännyt.
Syytteen nostotoimenpiteet
Huhtikuussa 2019 APT10 kohdistui Filippiinien hallituksiin ja yksityisiin organisaatioihin .
Vuonna 2020 Symantec osallistui Red Apolloon useisiin hyökkäyksiin Japanin kohteisiin.
Maaliskuussa 2021 ne kohdistettiin Bharat Biotechiin ja Intian seerumiinstituuttiin (SII), joka on maailman suurin rokotteenvalmistaja.