Малко известна китайска компания може да е помогнала за изграждането на скритата мрежа, използвана за поддръжка на свързани с армията кибероперации по целия свят.

Изследователи твърдят, че Guangdong Chanming, фирма без явен публичен бизнес, изглежда е свързана с инструменти, предназначени да прикриват онлайн активност и да пренасочват трафик през множество системи.

Предполагаемата роля на компанията е важна, тъй като тайните релейни мрежи могат значително да затруднят защитниците при идентифицирането на мястото, откъдето е започнало проникването, или кой стои зад него.

Последните доклади относно операции на китайски изпълнители също подчертаха как частни фирми могат да осигурят инфраструктура и услуги, които подпомагат подкрепяния от държавата шпионаж.

Анализаторите от IntrusionTruth идентифицираха очевидната връзка след преглед на фирмени регистри, софтуерни записи, патенти и документи за военни поръчки.

В доклад, споделен с Cyber Security News (CSN), IntrusionTruth посочва, че доказателствата сочат към Guangdong Chanming като доставчик на анонимна мрежова технология за китайски държавни клиенти.

Изследването не описва конвенционална вълна от зловреден софтуер с конкретен списък от жертви или метод за първоначален достъп.

Вместо това то очертава инфраструктурния слой зад киберкампаниите, включително софтуер, който може да помогне на операторите да скрият трафика за управление, да препредават данни и да намалят вероятността жертвите да проследят активността обратно до нейния източник.

Според информацията Guangdong Chanming няма публичен уебсайт, физически магазин или видим каталог с търговски продукти.

Въпреки това нейните регистрирани патенти и авторски права за софтуер описват продукти с имена като „Система за сигурен интернет достъп“, „Мултифункционална сигурна прокси система“, „Мрежова система за трансфер на файлове“, „Мрежа със сигурен тунел“ и „Мрежова система против проследяване“.

Няколко записани заглавия на продукти също се отнасят до „Система за тайно извличане на данни от Android“ и „Система за събиране на данни от Telegram“.

Въпреки че само имената не доказват оперативна употреба, те предполагат, че работата на компанията се простира отвъд обикновените потребителски мрежови продукти и навлиза в области като наблюдение, събиране на данни и възможности за укриване.

Изследователите откриха списъци с обществени поръчки, посочващи Guangdong Chanming като доставчик на Народноосвободителната армия (PLA).

Съобщава се, че един списък описва „Анонимна мрежова система“, доставена на военно поделение в пекинския район Хайдиан – зона, в която се намират големи китайски военни и технологични организации.

Тази връзка е важна, тъй като Хайдиан се свързва и с Киберпространствените сили на PLA – клонът, отговорен за военните кибероперации на Китай.

В доклада се твърди, че мрежовата технология на компанията е могла да осигури практически слой прикритие за оператори, провеждащи дългосрочни шпионски кампании.

Предполагаемата схема наподобява други случаи, при които инструментите за таен достъп се сливат с легитимно изглеждащ трафик или използват релейни системи за усложняване на разследването.

Защитниците, проследяващи активността на китайски прокси тунели, трябва да третират необичайните криптирани връзки, непознатите прокси услуги и необяснимите изходящи маршрути като възможни предупредителни знаци.

Разследването се фокусира върху Уанг Хуипинг, един от вписаните акционери на Guangdong Chanming.

Изследователите свързаха телефонен номер, асоцииран с Уанг, с имейл адрес, който също е бил свързан с FCN (FreeConnect) – софтуерен проект, хостван някога в GitHub под потребителското име „boywhp“.

Въпреки че оригиналното хранилище беше премахнато, негови копия останаха онлайн и насочиха изследователите към домейна xfconnect.com.

Резултатите от VirusTotal за файлове, свързани с този домейн, включват проби, които според изследователите приличат на stn.exe – файл, описан като част от продукта „STN Security Tunnel“.

Изследователите също така установиха, че Linux версиите на FCN използват необичайна команда за идентифициране на мрежов интерфейс.

Търсенето на тази специфична команда ги отвежда до „bulbature“ – файл, свързан със зловредния код WHIPWEAVE, който се свързва с тайната мрежа RedRelay или ORBWEAVER.

Това съвпадение само по себе си не доказва, че всеки потребител на FCN е участвал в държавни операции.

Въпреки това IntrusionTruth твърди, че споделените улики в разработката, патентните описания и записите за обществени поръчки създават по-ясна картина за търговски набор от инструменти, който може да се е развил в инфраструктура, използвана от китайски атакуващи.

Докладът свързва използването на RedRelay с група, известна с много имена, включително Red Vulture, APT15, Ke3chang, Vixen Panda, Playful Dragon и Nylon Typhoon.

Той допълнително свързва дейността с Военно поделение 61046 на PLA и 8-мо бюро на Киберпространствените сили, въпреки че това приписване трябва да бъде оценено заедно с независими доказателства.

Организациите с повишен риск трябва да наблюдават изходящия мрежов трафик за непознати релета, да изследват неочаквани изпълними файлове за Linux и да съхраняват регистрационни файлове (логове), които биха могли да разкрият връзки с множество преходи.

Силната сегментация, многофакторната автентификация и видимостта на мрежата остават от съществено значение, особено след като постоянните китайски злонамерени субекти продължават да атакуват системи с висока стойност.

Индикатори за компрометиране (IoCs):-

Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]).