Kinesiske hackere forkledde seg som Iran for å målrette Israel

Beboere samles for å se flagget senkes på Den himmelske freds plass i Beijing

AP Photo/Ng Han Guan





Da hackere brøt seg inn på datamaskiner på tvers av Israels regjering og teknologiselskaper i 2019 og 2020, lette etterforskerne etter ledetråder for å finne ut hvem som var ansvarlig. De første bevisene pekte direkte på Iran, Israels mest omstridte geopolitiske rival. Hackerne brukte for eksempel verktøy som vanligvis er knyttet til iranere, og skrev på farsi.

Men etter ytterligere undersøkelse av bevisene – og informasjon samlet fra andre nettspionasjesaker over hele Midtøsten – innså analytikere at det ikke var en iransk operasjon. I stedet ble det utført av kinesiske operatører som utga seg som et team av hackere fra Teheran.

Hackerne målrettet vellykket den israelske regjeringen, teknologiselskaper og telekommunikasjonsfirmaer – og ved å utplassere falske flagg, ser det ut til, håpet de å villede analytikere til å tro at angriperne var fra Israels regionale nemesis.



Ny undersøkelser fra det amerikanske cybersikkerhetsfirmaet FireEye, i samarbeid med det israelske militæret, avslører det mislykkede bedraget og beskriver teknikkene hackerne brukte i deres forsøk på å legge skylden andre steder.

Kinesiske hackere som utgir seg for å være FNs menneskerettighetsråd angriper uigurer

Kinesisktalende hackere retter seg mot uiguriske muslimer med falske FN-rapporter og falske støtteorganisasjoner, ifølge en ny rapport.

Mange av taktikkene deres var ganske grove forsøk på å antyde at de var iranske spioner, ifølge forskningsartikkelen, for eksempel å bruke filstier som inneholder ordet Iran. Men angriperne gjorde også anstrengelser for å beskytte sin sanne identitet ved å minimere de rettsmedisinske bevisene de etterlot på kompromitterte datamaskiner, og skjule infrastrukturen de brukte til å bryte seg inn i israelske maskiner.



Men trikset deres for å peke fingeren mot Iran mislyktes. Hackerne, som FireEye omtaler som UNC215, gjorde flere viktige tekniske feil som sprengte dekselet deres og knyttet dem sterkt tilbake til deres tidligere arbeid. For eksempel brukte de lignende filer, infrastruktur og taktikker på tvers av flere operasjoner i Midtøsten.

Det er brikker som vil skille operatøren eller sponsoren deres, sier John Hultquist, visepresident for trusseletterretning i FireEye. De vil blø gjennom flere operasjoner uavhengig av bedrag.

I tillegg til flere tekniske gaver, er en annen viktig ledetråd hva slags informasjon eller ofre hackerne siktet mot. UNC215 angriper gjentatte ganger de samme typer mål i Midtøsten og Asia, alle direkte relatert til Kinas politiske og økonomiske interesser. Gruppens mål overlapper med målene til andre kinesiske hackergrupper, som ikke alltid faller sammen med interessene til kjente iranske hackere.



Du kan skape betydelig bedrag, men til syvende og sist må du målrette det som interesserer deg, sier Hultquist. Det vil gi informasjon om hvem du er på grunn av hvor interessene dine er.

Det eneste åpenbare mottrekket til dette problemet er å sette etterforskere av sporet ved å gå etter mål som egentlig ikke er av interesse. Men det forårsaker sine egne problemer: å øke aktivitetsvolumet øker sjansene for å bli tatt betraktelig.

Fingeravtrykkene etter angriperne var nok til å overbevise israelske og amerikanske etterforskere om at den kinesiske gruppen, ikke Iran, var ansvarlig. Den samme hackergruppen har brukt lignende villedende taktikker før. Faktisk kan det til og med ha hacket den iranske regjeringen selv i 2019, og lagt til et ekstra lag til bedraget.



Det er det første eksemplet på et storstilt kinesisk hack mot Israel, og kommer i kjølvannet av en sett med kinesiske investeringer på flere milliarder dollar i den israelske teknologiindustrien. De ble laget som en del av Beijings belte- og veiinitiativ, en økonomisk strategi ment å raskt utvide kinesisk innflytelse og nå klart over Eurasia til Atlanterhavet. USA advarte imot investeringene med den begrunnelse at de ville være en sikkerhetstrussel.

Feilretning og feilattribusjon

UNC215s bedrag mot Israel var ikke spesielt sofistikert eller vellykket, men det viser hvor viktig attribusjon – og feilattribusjon – kan være i nettspionasjekampanjer. Ikke bare gir det en potensiell syndebukk for angrepet, men det gir også diplomatisk dekning til angriperne: Når de blir konfrontert med bevis på spionasje, argumenterer kinesiske tjenestemenn regelmessig for at det er vanskelig eller til og med umulig å spore hackere. Da en talsperson for den kinesiske ambassaden i Washington DC ble nådd for kommentar, sa at landet 'motsetter seg sterkt og bekjemper alle former for cyberangrep.'

Og forsøket på å feildirigere etterforskere reiser et enda større spørsmål: Hvor ofte lurer forsøk med falskt flagg etterforskere og ofre? Ikke så ofte, sier Hultquist.

Saken med disse bedrageritiltakene er at hvis man ser på hendelsen gjennom en smal blenderåpning, kan det være veldig effektivt, sier han. Men selv om et individuelt angrep er vellykket feiltilskrevet, kan et individuelt angrep være vellykket feiltilskrevet, men i løpet av mange angrep blir det vanskeligere og vanskeligere å opprettholde charaden. Det er tilfellet for kinesiske hackere som sikter mot Israel gjennom 2019 og 2020.

'Det er veldig vanskelig å holde bedraget i gang over flere operasjoner.'

John Hultquist, FireEye

Når du først begynner å knytte det til andre hendelser, mister bedraget sin effektivitet, forklarer Hultquist. Det er veldig vanskelig å holde bedraget i gang over flere operasjoner.

Det mest kjente forsøket på feilattribusjon i cyberspace var et russisk nettangrep mot åpningsseremonien for vinter-OL 2018 i Sør-Korea, kalt Olympic Destroyer . Russerne forsøkte å legge igjen ledetråder som pekte på nordkoreanske og kinesiske hackere – med motstridende bevis som tilsynelatende var utformet for å forhindre at etterforskere noen gang kunne komme til noen klar konklusjon.

Olympic Destroyer er et fantastisk eksempel på falske flagg og attribusjonsmareritt, Costin Raiu, direktør for det globale forsknings- og analyseteamet ved Kaspersky Lab, twitret på den tiden.

Etter hvert la forskere og regjeringer definitivt skylden for den hendelsen på den russiske regjeringen, og i fjor USA tiltalt seks russiske etterretningsoffiserer for angrepet.

De nordkoreanske hackerne som opprinnelig ble mistenkt i hacket Olympic Destroyer har seg selv falt falske flagg under egne operasjoner. Men de ble også til slutt fanget og identifisert av både private forskere og USAs regjering, som tiltalt tre nordkoreanske hackere tidligere i år.

Det har alltid vært en misoppfatning om at attribusjon er mer umulig enn det er, sier Hultquist. Vi har alltid trodd at falske flagg ville komme inn i samtalen og ødelegge hele argumentet vårt om at attribusjon er mulig. Men vi er ikke der ennå. Dette er fortsatt påvisbare forsøk på å forstyrre attribusjon. Vi fanger fortsatt dette. De har ikke gått over streken ennå.

gjemme seg