Подтверждено, что APT41 использует KEYPLUG и эксплуатирует продукты Fortinet, однако в настоящее время нет никаких доказательств, подтверждающих развертывание KEYPLUG через уязвимость Fortinet. Скорее, это разные события, связанные с одним и тем же агентом, но с разными кампаниями.
Описание
Группа APT41, которая является активным участником государственно поддерживаемых действий со стороны Китая, использовала различные уязвимости, такие как Log4Shell (CVE-2021-44228), чтобы развернуть инструмент KEYPLUG на объектах с операционными системами Linux и Windows. Уязвимости Fortinet были использованы другими субъектами: уязвимость CVE-2022-40684 была использована APT41, а уязвимость CVE-2023-48788 - другими субъектами для доставки инструментов RMM.
Основные выводы:
- Группа APT41 - это злоумышленник, занимающийся шпионажем и финансовыми операциями, существующий с 2012 года и обладающий обширным инструментарием и глобальным охватом.
- Уязвимость CVE-2023-48788 - критическая уязвимость SQL Injection в продукте FortiClient EMS, позволяющая осуществить атаку удаленного выполнения кода через xp_cmdshell.
- Уязвимость CVE-2022-40684 - обход аутентификации в системах FortiOS, позволяющий получить удаленное управление администратора.
- Инструмент KEYPLUG был развернут группой APT41 после эксплуатации уязвимости Log4j, но пока не было замечено его использование вместе с уязвимостями Fortinet.
- Нет доказательств прямого развертывания инструмента KEYPLUG через уязвимости Fortinet.
- Некоторые индикаторы компрометации, изначально связанные с инструментом KEYPLUG, на самом деле были связаны с другой платформой вредоносного ПО группы APT41, известной как DEEPDATA.
Группа APT41, также известная как Double Dragon, известна своим участием как в государственном шпионаже, так и в киберпреступности с финансовой составляющей. Они эксплуатируют уязвимости и используют различные вредоносные программы, включая KEYPLUG, DEEPDATA, PlugX, DUSTPAN и Cobalt Strike. Их цели охватывают множество отраслей и они активны на всех континентах.