Добавить новость
ru24.net
Krebs on Security
Февраль
2024
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29

New Leak Shows Business Side of China’s APT Menace

0

A new data leak that appears to have come from one of China’s top private cybersecurity firms provides a rare glimpse into the commercial side of China’s many state-sponsored hacking groups. Experts say the leak illustrates how Chinese government agencies increasingly are contracting out foreign espionage campaigns to the nation’s burgeoning and highly competitive cybersecurity industry.

A marketing slide deck promoting i-SOON’s Advanced Persistent Threat (APT) capabilities.

A large cache of more than 500 documents published to GitHub last week indicate the records come from i-SOON, a technology company headquartered in Shanghai that is perhaps best known for providing cybersecurity training courses throughout China. But the leaked documents, which include candid employee chat conversations and images, show a less public side of i-SOON, one that frequently initiates and sustains cyberespionage campaigns commissioned by various Chinese government agencies.

The leaked documents suggest i-SOON employees were responsible for a raft of cyber intrusions over many years, infiltrating government systems in the United Kingdom and countries throughout Asia. Although the cache does not include raw data stolen from cyber espionage targets, it features numerous documents listing the level of access gained and the types of data exposed in each intrusion.

Security experts who reviewed the leaked data say they believe the information is legitimate, and that i-SOON works closely with China’s Ministry of Public Security and the military. In 2021, the Sichuan provincial government named i-SOON as one of “the top 30 information security companies.”

“The leak provides some of the most concrete details seen publicly to date, revealing the maturing nature of China’s cyber espionage ecosystem,” said Dakota Cary, a China-focused consultant at the security firm SentinelOne. “It shows explicitly how government targeting requirements drive a competitive marketplace of independent contractor hackers-for-hire.”

Mei Danowski is a former intelligence analyst and China expert who now writes about her research in a Substack publication called Natto Thoughts. Danowski said i-SOON has achieved the highest secrecy classification that a non-state-owned company can receive, which qualifies the company to conduct classified research and development related to state security.

i-SOON’s “business services” webpage states that the company’s offerings include public security, anti-fraud, blockchain forensics, enterprise security solutions, and training. Danowski said that in 2013, i-SOON established a department for research on developing new APT network penetration methods.

APT stands for Advanced Persistent Threat, a term that generally refers to state-sponsored hacking groups. Indeed, among the documents apparently leaked from i-SOON is a sales pitch slide boldly highlighting the hacking prowess of the company’s “APT research team” (see screenshot above).

i-SOON CEO Wu Haibo, in 2011. Image: nattothoughts.substack.com.

The leaked documents included a lengthy chat conversation between the company’s founders, who repeatedly discuss flagging sales and the need to secure more employees and government contracts. Danowski said the CEO of i-SOON, Wu Haibo (“Shutdown” in the leaked chats) is a well-known first-generation red hacker or “Honker,” and an early member of Green Army — the very first Chinese hacktivist group founded in 1997. Mr. Haibo has not yet responded to a request for comment.

In October 2023, Danowski detailed how i-SOON became embroiled in a software development contract dispute when it was sued by a competing Chinese cybersecurity company called Chengdu 404. In September 2021, the U.S. Department of Justice unsealed indictments against multiple Chengdu 404 employees, charging that the company was a facade that hid more than a decade’s worth of cyber intrusions attributed to a threat actor group known as “APT 41.”

Danowski said the existence of this legal dispute suggests that Chengdu 404 and i-SOON have or at one time had a business relationship, and that one company likely served as a subcontractor to the other on specific cyber espionage campaigns.

“From what they chat about we can see this is a very competitive industry, where companies in this space are constantly poaching each others’ employees and tools,” Danowski said. “The infosec industry is always trying to distinguish [the work] of one APT group from another. But that’s getting harder to do.”

It remains unclear if i-SOON’s work has earned it a unique APT designation. But Will Thomas, a cyber threat intelligence researcher at Equinix, found an Internet address in the leaked data that corresponds to a domain flagged in a 2019 Citizen Lab report about one-click mobile phone exploits that were being used to target groups in Tibet. The 2019 report referred to the threat actor behind those attacks as an APT group called Poison Carp.

Several images and chat records in the data leak suggest i-SOON’s clients periodically gave the company a list of targets they wanted to infiltrate, but sometimes employees confused the instructions. One screenshot shows a conversation in which an employee tells his boss they’ve just hacked one of the universities on their latest list, only to be told that the victim in question was not actually listed as a desired target.

The leaked chats show i-SOON continuously tried to recruit new talent by hosting a series of hacking competitions across China. It also performed charity work, and sought to engage employees and sustain morale with various team-building events.

However, the chats include multiple conversations between employees commiserating over long hours and low pay. The overall tone of the discussions indicates employee morale was quite low and that the workplace environment was fairly toxic. In several of the conversations, i-SOON employees openly discuss with their bosses how much money they just lost gambling online with their mobile phones while at work.

Danowski believes the i-SOON data was probably leaked by one of those disgruntled employees.

“This was released the first working day after the Chinese New Year,” Danowski said. “Definitely whoever did this planned it, because you can’t get all this information all at once.”

SentinelOne’s Cary said he came to the same conclusion, noting that the Protonmail account tied to the GitHub profile that published the records was registered a month before the leak, on January 15, 2024.

China’s much vaunted Great Firewall not only lets the government control and limit what citizens can access online, but this distributed spying apparatus allows authorities to block data on Chinese citizens and companies from ever leaving the country.

As a result, China enjoys a remarkable information asymmetry vis-a-vis virtually all other industrialized nations. Which is why this apparent data leak from i-SOON is such a rare find for Western security researchers.

“I was so excited to see this,” Cary said. “Every day I hope for data leaks coming out of China.”

That information asymmetry is at the heart of the Chinese government’s cyberwarfare goals, according to a 2023 analysis by Margin Research performed on behalf of the Defense Advanced Research Projects Agency (DARPA).

“In the area of cyberwarfare, the western governments see cyberspace as a ‘fifth domain’ of warfare,” the Margin study observed. “The Chinese, however, look at cyberspace in the broader context of information space. The ultimate objective is, not ‘control’ of cyberspace, but control of information, a vision that dominates China’s cyber operations.”

The National Cybersecurity Strategy issued by the White House last year singles out China as the biggest cyber threat to U.S. interests. While the United States government does contract certain aspects of its cyber operations to companies in the private sector, it does not follow China’s example in promoting the wholesale theft of state and corporate secrets for the commercial benefit of its own private industries.

Dave Aitel, a co-author of the Margin Research report and former computer scientist at the U.S. National Security Agency, said it’s nice to see that Chinese cybersecurity firms have to deal with all of the same contracting headaches facing U.S. companies seeking work with the federal government.

“This leak just shows there’s layers of contractors all the way down,” Aitel said. “It’s pretty fun to see the Chinese version of it.”




Moscow.media
Частные объявления сегодня





Rss.plus



Вебкам-студия MONTANA в Санкт-Петербурге

Состоялась церемония вручения премии Men Today Trends

Филиал № 4 ОСФР по Москве и Московской области информирует: Более 12 тысяч жителей Москвы и Московской области получают повышенную пенсию за работу в сельском хозяйстве

Филиал № 4 ОСФР по Москве и Московской области информирует: Родители 240,5 тыс. детей в Московской области получают единое пособие


5 болезней, которых не существует, но которые до сих пор диагностируют

Армяне – герои СВО. Группой бойца чеченского спецназа «Ахмат» Давида Петросяна с позывным «Карабах» посажены около 1000 дронов-камикадзе. ВИДЕО

Корпоративные активности: нужны ли и как влияют на коллектив

На Мальдивы – со скидкой


Rashan Gary Showed No Concern When Asked About Caleb Williams

Mets survive late barrage to beat Yankees in Subway Series opener

Commentator’s curse strikes immediately as LIV golf hothead Tyrrell Hatton swears live on TV after losing it at the WIND

Who could England get next in Euro 2024 knockout stage after going through to last-16?


Утро июня...

Состоялась церемония вручения премии Men Today Trends

В Москве пройдет 19-я выставка «Интеравто»

...Есть чем платить, но я не хочу победы любой ценой. Памятник Виктору Цою в Санкт-Петербурге


All Destiny 2 Prismatic fragment locations

'Maybe this new Stardew Valley-like game is pretty good' I said to myself after blearily noticing I'd played it until 2 in the morning

The latest friendship-ruining co-op game on Steam is a punishing platformer where you're chained to your pals, and it's about to crack 100,000 concurrent players

Dustborn let me smash fascists and flirt with my situationship on a road trip across America


Робота водієм у Таксі 571 (Київ)


Состоялась церемония вручения премии Men Today Trends

Врач дерматолог-косметолог Мадина Байрамукова: что делать, если вас ужалила медуза

Познание мышления мозга

Владивосток готовится к Всероссийскому молодежному театральному фестивалю “Место силы – Владивосток”




В начале июля вернется настоящая зима: погода с 1 числа преподнесет суровый сюрприз

Земельные участки в Подмосковье предоставили почти 2,3 тыс врачам

Готовьтесь к худшему: Синоптик раскрыл пугающую правду о погоде в июле 2024

В Москве пройдет награждение студентов музыкальных вузов-участников проекта «Лучший из лучших»


Псковское региональное отделение Ассамблеи народов России начало пушкинский проект

Форум по обмену опытом между директорами парков провели в Истре

Еще троим заблудившимся в лесах Подмосковья помогли вернуться домой

Многодетная семья из Истры получила квартиру по льготной программе


Российские теннисисты подпишут декларацию о нейтралитете для участия в Уимблдоне

Рейтинг WTA. Калинская дебютировала в топ-20

Анна Калинская впервые вошла в топ‑20 рейтинга WTA

Дарья Касаткина с уверенной победы стартовала на травяном турнире в Истбурне


Многодетная семья из Истры получила квартиру по льготной программе

Форум по обмену опытом между директорами парков провели в Истре

Александр Бастрыкин о 10 тысячах мигрантов на СВО: «Мы нашли, знаете, такую фишку!»

Кавер-группа MOONPORT выступит на сцене фуд-корта ТРЦ «Нора»


Музыкальные новости

Участники VK Fest смогут проверить свое здоровье на стенде «Будь Здоров»

Баста, Ольга Бузова, МОТ, Клава Кока, Mary Gu, Ramil’ и Dabro удивили выпускников концертами-сюрпризами

Шнуров не стал помогать вокалистке «Ленинграда» Вокс, страдающей от аутоиммунного заболевания

Критик Соседов заявил, что Моргенштерну ничего не будет по возвращении в РФ



Владивосток готовится к Всероссийскому молодежному театральному фестивалю “Место силы – Владивосток”

Врач дерматолог-косметолог Мадина Байрамукова: что делать, если вас ужалила медуза

Состоялась церемония вручения премии Men Today Trends

Кавер-группа MOONPORT выступит на сцене фуд-корта ТРЦ «Нора»


Что МОК, то и сделал. Фетисов рассказал, когда Россия вернётся на Игры

Лавров: у Москвы есть планы снова собрать формат Россия — Индия — Китай

TheGirl Russia подвели итоги конкурса-премии «Будь theGirl!»

Состоялась церемония вручения премии Men Today Trends


Источник 360.ru: в Москве сотрудник ДПС сломал ключицу в погоне за мотоциклом

В Щелково сотрудники Росгвардии задержали нетрезвого водителя

Источник 360.ru: башенный кран начал раскачиваться над проезжей частью в Москве

Массовая авария в Москве – вот чем заканчиваются «шашки» (видео)


Андрей Воробьев отметил важность возвращения иконы Рублева в лавру

LIVE: Путин встречается с президентом Конго Сассу-Нгессо

Американский MQ-9 Reaper чуть не столкнулся с Су-34 ВКС России – обсуждаем, пытались ли США «вернуть должок»

Президент Конго Сассу-Нгессо назвал отношения с РФ дружескими и солидарными





Врач дерматолог-косметолог Мадина Байрамукова: что делать, если вас ужалила медуза

Земельные участки в Подмосковье предоставили почти 2,3 тыс врачам

Участники VK Fest смогут проверить свое здоровье на стенде «Будь Здоров»

Участники VK Fest смогут проверить свое здоровье на стенде «Будь Здоров»


"Запад до последнего будет закрывать глаза на зверства режима Зеленского": Мария Захарова ответила Киеву после атаки на Севастополь

Зеленский заявил о нежелании затягивать конфликт из-за больших потерь ВСУ

ЕС заключил с Киевом договор о «безопасности»


На причалах Москвы пройдут тренировки проекта «Спортивные выходные»

Вратарь «Композита» об игре на Сахалине в 4 утра по Москве: «Как выползли из самолета – поняли, что нас ждет. Из аэропорта – сразу на стадион, когда горели 0:3, осознал – сил нет. Хорошо, никто не уснул, ха-ха»

Контрольный матч. "Спартак" обыграл "Торпедо".

Курсанты Пермского военного института Росгвардии приняли участие в межведомственной олимпиаде по дрессировке служебных собак




Собянин рассказал, каким будет летний сезон волонтерского проекта «Время добра»

Сергей Собянин. Главное за день

Собянин рассказал об интеграции Мневниковской поймы в городскую транспортную сеть

Собянин заявил, что транспортная доступность Мневниковской поймы будет улучшена


Водоохранную зону в Новой Москве освободили от самостроя

Величие российских рек: Круиз на теплоходе Александр Невский

Последствия жары и ливней: в Москве в Яузе заметили плывущих бегемотов

У инвесторов появилась возможность купить ЦФА на "Атомайзе" прямо в мобильном приложении Росбанка


Многодетная семья из Истры получила квартиру по льготной программе

Александр Бастрыкин о 10 тысячах мигрантов на СВО: «Мы нашли, знаете, такую фишку!»

Еще троим заблудившимся в лесах Подмосковья помогли вернуться домой

Благоустройство проверили на Московской набережной Чебоксар


Спортсмены из Архангельской области взяли серебро и бронзу на чемпионате России по пулевой стрельбе

Семейный пикник «Родные - любимые» пройдет в Поморье в третий раз

Портативный ТСД корпоративного класса Saotron RT-T70

Архангельская область войдет в федеральный историко-культурный туристический проект «Императорский маршрут»


Удивительно, но факт: в Симферополе снять квартиру дороже, чем в Севастополе

Водитель так торопился к морю, что вдребезги разбил о дерево свою жизнь

Семья из Симферополя отправилась в колонию за мошенничество

Агент СБУ засел в МВД Крыма: Источник сообщил о поимке майора-шпиона


Александр Бастрыкин о 10 тысячах мигрантов на СВО: «Мы нашли, знаете, такую фишку!»

Гидравлические испытания тепловых сетей провели в Одинцовском округе

Многодетная семья из Истры получила квартиру по льготной программе

В латвийском Резекне не спешат с переименованием улицы Лермонтова












Спорт в России и мире

Новости спорта


Новости тенниса
Новак Джокович

Джокович прилетел из Лондона на игру сборной Сербии с датчанами






Политолог Гаспарян: Обвинения России в сдаче Карабаха – шизофрения

Росгвардейцы навестили 96-летнюю жительницу Запорожской области

Поедание бобров и грибов может обернуться ботулизмом для нижегородцев

Путепровод через основной ход СЗХ в сторону Рублевского шоссе в Москве готов на 70 %