Китайското разузнаване е подслушвало тайните комуникационни канали на САЩ в продължение на 3 години

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Хакерската групировка Salt Typhoon, свързана с китайското правителство е използвала специална програма, наречена JumbledPath, за да следи тайно мрежовия трафик и потенциално да прихваща чувствителни данни. Основните цели на атаките са били американски телекомуникационни компании.

Salt Typhoon, известна също като Earth Estries, GhostEmperor и UNC2286, е активна от 2019 година, като се специализира в кибершпионаж срещу правителствени организации и телекомуникационни оператори. В края на миналата година американските власти потвърдиха успешни атаки на групата срещу големи американски телекомуникационни доставчици, включително Verizon, AT&T, Lumen Technologies и T-Mobile.

Разследването разкри, че нападателите са успели да получат достъп до поверителните комуникации на някои американски длъжностни лица, а също така са откраднали информация, свързана с искания за подслушване по съдебен ред.

Между декември миналата година и януари групата е атакувала повече от 1000 мрежови устройства на Cisco, повечето от които са били разположени в САЩ, Южна Америка и Индия.

Анализаторите на Cisco Talos установиха, че в някои случаи нападателите са поддържали присъствие в телекомуникационната инфраструктура в продължение на повече от 3 години. Основният метод за проникване е използването на откраднати пълномощия. Въпреки че е регистрирана и единична експлоатация на уязвимостта CVE-2018-0171, изследователите не са открили доказателства за използване на уязвимости от типа нулев ден.

Един от ключовите инструменти в арсенала на Salt Typhoon е бил JumbledPath – зловреден софтуер Go за Linux системи, който е съвместим с мрежови устройства от различни доставчици, включително Cisco Nexus.

Той е можел да прихваща трафика от целевите устройства чрез междинен хост, прикривайки дейността като легитимни операции. JumbledPath бил способен също така да деактивира регистрирането и да изтрива дневниците, което затруднявало анализа на инцидентите.

Експертите на Cisco препоръчват на мрежовите администратори да следят за неоторизирана SSH дейност на нестандартни портове, аномалии в логовете, включително изчезване или драстично увеличаване на файловете „.bash_history“, и неочаквани промени в конфигурацията на мрежовите устройства.

През последните години китайски хакерски групировки активно се насочват към мрежови периферни устройства, като използват зловреден софтуер за прихващане на трафика, кражба на идентификационни данни и организиране на прокси сървъри за по-нататъшни атаки. Сред засегнатите устройства са Fortinet, Barracuda, SonicWall, Check Point, D-Link, Cisco, Juniper, NetGear и Sophos. Администраторите се призовават да инсталират своевременно актуализациите за сигурност, за да сведат до минимум рисковете от хакерски атаки.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

3 Коментара
стари
нови оценка

Нови ревюта

Подобни новини