APT Chinês Explora a Chave da API BeyondTrust para acessar os EUA. Sistemas e Documentos do Tesouro

O Departamento do Tesouro dos Estados Unidos disse que sofreu um “grande incidente de segurança cibernética” que permitiu que supostos agentes de ameaças chineses acessassem remotamente alguns computadores e documentos não classificados.
“Em 8 de dezembro de 2024, o Tesouro foi notificado por um provedor de serviços de software terceirizado, a BeyondTrust, que um agente de ameaças obteve acesso a uma chave usada pelo fornecedor para proteger um serviço baseado em nuvem usado para fornecer remotamente suporte técnico para usuários finais dos Escritórios Departamentais do Tesouro (DO)”, disse o departamento em uma carta informando o Comitê do Senado sobre Bancos, Habitação e Assuntos Urbanos.
“Com o acesso à chave roubada, o agente de ameaças foi capaz de substituir a segurança do serviço, acessar remotamente certas estações de trabalho do usuário do Tesouro DO e acessar certos documentos não classificados mantidos por esses usuários.”
A agência federal disse que tem trabalhado com a Agência de Segurança Cibernética e Infraestrutura (CISA) e o Federal Bureau of Investigation (FBI), e que as evidências disponíveis apontam para que seja o trabalho de um ator de Ameaça Persistente Avançada (APT) patrocinado pelo estado não identificado da China.
O Departamento do Tesouro disse ainda que colocou o serviço BeyondTrust offline, acrescentando que não há evidências de que os agentes de ameaças tenham acesso ao meio ambiente. Não compartilhou nenhum indicador de compromisso de que a China é responsável pelo hack, nem especificou quando e por quanto tempo a violação ocorreu.
O porta-voz do ministério das Relações Exteriores da China, Mao Ning, negou as alegações de atacar o Departamento do Tesouro. “Neste tipo de alegações injustificadas e infundadas, deixamos clara a nossa posição mais de uma vez. A China se opõe a todas as formas de hacking e, em particular, nos opomos a espalhar desinformação relacionada à China motivada pela agenda política”, disse Ning disse.
No início deste mês, a BeyondTrust revelado que foi vítima de uma intrusão digital que permitiu que os maus atores violassem algumas de suas instâncias SaaS de Suporte Remoto.
A empresa disse que sua investigação sobre o incidente descobriu que os invasores obtiveram acesso a uma chave de API SaaS de Suporte Remoto que lhes permitia redefinir senhas para contas de aplicativos locais. A BeyondTrust ainda não revelou como a chave foi obtida.
“A BeyondTrust revogou imediatamente a chave da API, notificou clientes impactados conhecidos e suspendeu essas instâncias no mesmo dia, fornecendo instâncias SaaS de Suporte Remoto alternativas para esses clientes”, disse a empresa.
A investigação também descobriu duas falhas de segurança nos produtos Privileged Remote Access (PRA) e Remote Support (RS) (CVE-2024-12356, pontuação CVSS: 9,8 e CVE-2024-12686, pontuação CVSS: 6,6), a primeira das quais foi adicionada ao catálogo Known Exploited Vulnerabilities (KEV) da CISA, citando evidências de exploração ativa na natureza.
A divulgação ocorre quando vários provedores de telecomunicações dos EUA se encontraram na mira de outro ator de ameaças patrocinado pelo Estado chinês chamado Tufão Sal.
Atualização
Um novo relatório do Washington Post publicado em 1 de janeiro de 2024 revelado que o ataque cibernético de dezembro por atores de ameaças chinesas visando o Departamento do Tesouro violou o Escritório de Controle de Ativos Estrangeiros (OFAC), bem como o Escritório do Secretário do Tesouro, citando funcionários anônimos dos EUA.
“A segmentação do Escritório de Controle de Ativos Estrangeiros (OFAC), bem como o Escritório do Secretário do Tesouro – desenvolvimentos não relatados anteriormente – reflete a determinação de Pequim de adquirir inteligência sobre seu rival mais significativo na competição global por poder e influência”, disseram as autoridades.