Китай: компанії повинні повідомляти про вразливості – хакери вже чекають

Короткі новини про кібербезпеку B2B

Поділіться публікацією

Згідно із законом, компанії в Китаї - в тому числі іноземні - зобов'язані негайно повідомляти про вразливості в системах і помилки в кодах в державну установу. Однак експерти попереджають, що Китай використовує контрольованих державою хакерів і може використати інформацію про вразливості, щоб отримати майже безперешкодний доступ до систем компаній.

Аналітичний центр Atlantic Council опублікував звіт, в якому аналізується нове китайське законодавство, яке вимагає від компаній повідомляти урядове Міністерство промисловості та інформаційних технологій (MIIT) про вразливості безпеки та помилки в коді протягом 48 годин. Водночас експерти попереджають, що Китай контролює кілька хакерських угруповань і може одразу використати інформацію для атак. Тому звіт має назву «Як Китай використовує вразливі місця програмного забезпечення». Під час аналізу експерти мозкового центру навіть припускають, що поточне постійне джерело вразливостей нульового дня сходить до китайської бази даних MIIT.

Багато нових уразливостей нульового дня в базі даних MIIT?

Китайські правила забороняють дослідникам публікувати інформацію про вразливості до того, як буде доступний патч, якщо вони не погодяться з власником продукту та MIIT. Також заборонено публікувати код підтвердження концепції, який показує, як використовується вразливість.

Згідно зі звітом, розкриття вразливості Пекінському офісу 13-го бюро MSS викликає особливе занепокоєння. Експерти відзначають, що останні двадцять років бюро витратило на отримання раннього доступу до вразливостей програмного забезпечення.

Практично не ділиться інформацією про вразливості ICS

Починаючи з травня 2021 року, згідно з базою даних CNVD, у Китаї спостерігається майже повне зниження загальнодоступних повідомлень про вразливості ICS (зображення: Sleight of Hand, Кері та Дель Россо, Atlantic Council).

У звіті також виявлено, що багато вразливостей, про які повідомляється в області ICS (Industrial Control System), більше не повідомляються постраждалим компаніям. Китайські державні бази даних майже не виявили вразливостей у сфері ICS з травня 2021 року. До цього щомісяця було від 40 до 80 і більше вразливостей. Станом на травень 2021 року вони раптово опинилися на рівні від 1 до 10. Для порівняння, CISA США продовжує отримувати щомісячні звіти ICS про понад 100 вразливостей.

Експерти зазначають, що багато іноземних компаній можуть навіть не знати, що їхні китайські співробітники повідомляють про вразливості. Зрештою, їх можуть покарати, якщо вони обходять китайське законодавство.

Більше на AtlanticCouncil.org

 

Статті по темі

Звіт: на 40 відсотків більше фішингу в усьому світі

Поточний звіт про спам і фішинг від Касперського за 2023 рік говорить сам за себе: користувачі в Німеччині прагнуть ➡ Читати далі

BSI встановлює мінімальні стандарти для веб-браузерів

BSI переглянув мінімальний стандарт для веб-браузерів для адміністрування та опублікував версію 3.0. Ви можете це запам'ятати ➡ Читати далі

Стелс-шкідливе програмне забезпечення спрямоване на європейські компанії

Хакери атакують багато компаній по всій Європі за допомогою прихованого шкідливого програмного забезпечення. Дослідники ESET повідомили про різке збільшення так званих атак AceCryptor через ➡ Читати далі

ІТ-безпека: основу для LockBit 4.0 знешкоджено

Trend Micro, працюючи з Національним агентством зі злочинності Великобританії (NCA), проаналізували неопубліковану версію, яка перебувала в розробці. ➡ Читати далі

MDR та XDR через Google Workspace

У кафе, терміналі аеропорту чи домашньому офісі – співробітники працюють у багатьох місцях. Однак цей розвиток також несе проблеми ➡ Читати далі

Тест: програмне забезпечення безпеки для кінцевих точок і окремих ПК

Останні результати тестування лабораторії AV-TEST показують дуже хорошу продуктивність 16 визнаних рішень захисту для Windows ➡ Читати далі

ФБР: Звіт про злочини в Інтернеті нараховує збитки на 12,5 мільярдів доларів 

Центр скарг на злочини в Інтернеті ФБР (IC3) опублікував Звіт про злочини в Інтернеті за 2023 рік, який містить інформацію з понад 880.000 тис. ➡ Читати далі

Виявлено HeadCrab 2.0

Кампанія HeadCrab проти серверів Redis, яка триває з 2021 року, продовжує успішно заражати цілі новою версією. Міні-блог злочинців ➡ Читати далі