Безопасность · 10 октября 2026 г.

Также опубликовано на Français, Norsk

AIVD предупреждает о китайских кибератаках на VPN-серверы и межсетевые экраны

assorted electric cables
John Barkiple / Unsplash

Службы разведки AIVD и MIVD предупреждают о том, что в ближайшие годы ожидается рост числа китайских кибератак на VPN-серверы, межсетевые экраны и другие граничные устройства.

По данным AIVD, китайские хакеры обладают глубокими знаниями об этих устройствах, детально изучают западное оборудование и программное обеспечение, а иногда даже владеют секретным исходным кодом. Злоумышленники используют интеллектуальные методы для проникновения в сети через уязвимые места в граничных устройствах. AIVD отмечает, что подобные атаки часто указывают на работу китайских хакеров, которые в последние годы неоднократно поражали сети различных жертв, включая организации в Нидерландах.

Национальный центр кибербезопасности NCSC сообщает, что любая организация, подключенная к интернету или другой внешней сети, использует как минимум одно граничное устройство. Из-за своего расположения и роли в корпоративных сетях такие устройства являются привлекательной целью для проведения дальнейших атак. В NCSC подчеркивают, что если организация не знает, какие граничные устройства она использует, она не знает, какие двери в ее сеть открыты, при этом некоторые устройства могут быть подключены к интернету случайно.

Для защиты от этих угроз службы опубликовали рекомендации. В них предлагается использовать подход глубокой защиты, который включает применение специально настроенных межсетевых экранов, систем обнаружения вторжений, многофакторную аутентификацию в масштабах всей организации, сегментацию сети и шифрование данных на разных уровнях.

Службы также призывают к внедрению систем обнаружения и управления инцидентами, включая централизованное ведение журналов, мониторинг безопасности и готовность к криминалистическому анализу. AIVD и MIVD отмечают, что жертвы взломов часто не могут предоставить необходимые файлы журналов, так как логи либо не сохраняются, либо имеют очень короткий срок хранения, либо хранятся локально на устройствах, где хакеры могут их изменить или удалить. В связи с этим рекомендуется создать централизованную систему журналов в защищенной части сети.

Кроме того, службы указывают на важность готовности к криминалистическому анализу, так как многие организации не готовы к проведению цифрового расследования при киберинциденте. Рекомендуется обучать персонал и периодически проводить тренировки по цифровой криминалистике.