Według raportu CSIRT GOV, w 2024 roku wzrosła aktywność chińskich grup hakerskich wymierzonych w polskie instytucje państwowe, infrastrukturę krytyczną oraz prywatne firmy. Używane są zaawansowane techniki, w tym złośliwe oprogramowanie PlugX i kampanie phishingowe.

Polska staje się coraz częstszym celem działań chińskich grup hakerskich, co potwierdza najnowszy raport zespołu CSIRT GOV. Zidentyfikowano wzmożoną aktywność takich ugrupowań jak APT15 oraz UAC-0050 (znana również jako DaVinci), które w 2024 roku przeprowadzały ataki na krajową infrastrukturę krytyczną, administrację publiczną i sektor prywatny.

Według ustaleń ekspertów, serwer jednej z firm transportowych w Polsce nawiązał połączenie z komputerem kontrolowanym przez grupę APT15. Hakerzy wykorzystali to połączenie do zainstalowania złośliwego oprogramowania PlugX, umożliwiającego zdalne sterowanie systemem. Jak wskazuje raport, użycie trojana PlugX jest charakterystyczne dla ataków prowadzonych przez chińskie grupy cyberprzestępcze. Instalacja szkodliwego kodu pozwalała nie tylko na przejęcie kontroli nad serwerem, ale również na kradzież danych i uzyskanie dostępu do kont administracyjnych.

Równocześnie wykryto działania innej grupy, UAC-0050 (DaVinci), specjalizującej się w atakach phishingowych. Hakerzy rozsyłali e-maile zawierające załączniki zdalnie instalujące programy umożliwiające przejęcie kontroli nad komputerami ofiar. Grupa ta wykorzystywała także luki w popularnych routerach TP-Link, szczególnie używanych w mniejszych biurach, do przeprowadzania tzw. „password spraying”, czyli masowych prób logowania na konta, m.in. w usługach Microsoft 365.

Eksperci CSIRT GOV ostrzegają, że działania chińskich hakerów są coraz bardziej zaawansowane technicznie i ukierunkowane. Ataki te stanowią istotne zagrożenie dla bezpieczeństwa cyfrowego Polski i wymagają zwiększenia czujności oraz współpracy między administracją państwową a sektorem prywatnym.

Przypomnijmy, że chińscy hakerzy przez prawie dwa lata posiadali dostęp do skrzynek e-mailowych belgijskich służb wywiadowczych, przechwytując jedną na dziesięć wiadomości związanych z bezpieczeństwem państwa. Atak miał miejsce w latach 2021–2023 i został przeprowadzony przez grupę UNC4841, której zarzuca się działalność szpiegowską na rzecz Chińskiej Republiki Ludowej.

Według dziennika Le Soir, który jako pierwszy opisał tę sprawę, hakerzy wykorzystali lukę w oprogramowaniu zabezpieczającym firmy Barracuda. Dzięki temu uzyskali dostęp do systemu poczty elektronicznej belgijskich służb i mogli przechwytywać wysyłane oraz odbierane wiadomości.

Kresy.pl

Tagi: ,
forma płatności