Operace Dragon Weave: čínsky orientovaná skupina cílí na Českou republiku a Tchaj-wan
Výzkumníci ze Seqrite Labs odhalili novou kampaň kybernetické špionáže nazvanou Operace Dragon Weave. Cílem jsou státní úředníci, akademici, výzkumníci a pracovníci finančního sektoru v České republice a na Tchaj-wanu.
Kampaň využívá spear-phishingové e-maily se ZIP přílohami, které po otevření nasadí na zařízení agenta AdaptixC2 – framework pro post-exploitaci, jenž útočníkům umožňuje vzdálené ovládání kompromitovaných systémů, sběr dat a pohyb po síti. Výzkumníci přiřazují aktivitu skupině s vazbami na čínské zájmy, přičemž výběr cílů odpovídá dlouhodobě sledovanému vzorci čínských státem podporovaných hrozeb: státní správa, technologický výzkum, akademická obec a finanční instituce v zemích považovaných za strategicky významné.
Česká republika se na mapě kybernetických hrozeb s čínskou stopou neobjevuje poprvé. Zpravodajské komunity i NÚKIB opakovaně upozorňují na systematický zájem čínských aktérů o data z evropských institucí, průmyslového výzkumu a diplomatických komunikací. Zařazení Tchaj-wanu do téže operace je v souladu s geopolitickým zaměřením těchto skupin – Tchaj-wan zůstává z čínského pohledu prioritou, a sdílené operace naznačují koordinovaný přístup, nikoli náhodný výběr cílů.
AdaptixC2 je open-source penetration testing framework původně určený pro legitimní bezpečnostní testování, který byl nicméně adoptován různými hrozbami jako pohodlná infrastruktura pro skutečné útoky. Jeho veřejná dostupnost ztěžuje jednoznačné přiřazení útoku konkrétnímu aktérovi jen na základě použitého nástroje – výzkumníci proto kombinují analýzu infrastruktury, TTP a dalších kontextových indicií.

Technika spear-phishingu se ZIP přílohami patří k osvědčeným vektorům, protože archivní soubory mohou obcházet část filtrů e-mailové bezpečnosti a uživatelé jsou na jejich otvírání zvyklí. V prostředích s přístupem k citlivým datům – státní správa, výzkumné instituce, finanční domy – je proto obzvláště důležité, aby zaměstnanci dokázali rozlišit legitimní přílohu od phishingového pokusu.
Doporučení jsou v souladu s obecnými zásadami ochrany: trénink zaměstnanců v rozpoznávání spear-phishingu, vícefaktorová autentizace pro přístup k interním systémům, segmentace sítě omezující laterální pohyb útočníka a monitoring síťového provozu na příznaky C2 komunikace. Pro organizace v hledáčku podobných kampaní je zásadní pravidelně konzultovat indikátory kompromisu (IoC) zveřejňované výzkumnými týmy a aplikovat je v SIEM a EDR nástrojích.
Zdroj
Další články

Nové zranitelnosti v katalogu CISA KEV – vydání 23b

Zranitelnost HTTP/2 Bomb zasahuje Nginx, Apache, IIS a další webové servery – útočník může za sekundy vyčerpat gigabajty paměti

