Het National Cyber Security Centre van het Verenigd Koninkrijk (NCSC-UK) heeft samen met internationale partners een waarschuwing uitgebracht over de tactiek van China-nexus cyberactoren die gebruikmaken van grootschalige netwerken van geïnfecteerde apparaten, ook wel covert netwerken genoemd. Deze netwerken bestaan voornamelijk uit gecompromitteerde Small Office Home Office (SOHO) routers en Internet of Things (IoT) apparaten, en worden ingezet om cyberactiviteiten te verbergen en te faciliteren.

In de afgelopen jaren is er een duidelijke verschuiving zichtbaar in de gebruikte tactieken, technieken en procedures (TTP's) van deze dreigingsactoren. Waar voorheen vaak individuele infrastructuur werd ingezet, maken zij nu steeds vaker gebruik van extern beheerde netwerken van geïnfecteerde apparaten. Het NCSC stelt dat meerdere van deze covert netwerken actief zijn, continu worden bijgewerkt en mogelijk door verschillende actoren worden gedeeld. Deze netwerken worden ingezet voor uiteenlopende fases van cyberaanvallen, van verkenning en malwarebezorging tot communicatie met malware en het exfiltreren van gestolen data.

China-nexus groepen zoals Volt Typhoon hebben deze covert netwerken gebruikt om offensieve cybercapaciteiten te positioneren op kritieke nationale infrastructuur. Een andere groep, Flax Typhoon, gebruikte een ander covert netwerk voor cyberspionage. Hoewel het gebruik van botnets voor kwaadaardige activiteiten niet nieuw is, worden deze netwerken nu strategisch en op grote schaal ingezet door China-nexus actoren.

Covert netwerken bieden een kosteneffectieve en ontkenbare manier om de herkomst van cyberactiviteiten te verhullen. Ze bestaan vaak uit kwetsbare routers, zoals Cisco en NetGear modellen, en slimme apparaten die zijn geïnfecteerd. Door deze netwerken te gebruiken, kunnen dreigingsactoren hun activiteiten verbergen en moeilijker te traceren maken. Organisaties die doelwit zijn van China-nexus cyberactiviteiten kunnen hierdoor worden getroffen.

Het NCSC en haar partners bieden in deze advisering ook beschermingsadvies aan. Dit omvat het versterken van netwerkbeveiliging, het monitoren van verdachte activiteiten en het toepassen van best practices om de impact van dergelijke covert netwerken te beperken. Daarnaast wordt verwezen naar hulpmiddelen zoals de gratis NCSC Cyber Action Toolkit voor praktische ondersteuning. De advisering sluit aan bij MITRE ATT&CK technieken zoals T1584.005 en T1090.003, die inzicht geven in de gebruikte methoden voor netwerkverbindingen en proxygebruik.