Роуминг + DNS = скрита задна вратичка в телекомуникационните мрежи

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Специалистите от Palo Alto Networks Unit 42 разкриха нова кибершпионска операция, насочена към телекомуникационния сектор в Югоизточна Азия. За атаките стои групата CL-STA-0969, тясно свързана с китайския шпионски клъстер Liminal Panda. От февруари до ноември 2024 година нападателите са провели серия от целенасочени прониквания в критично важната комуникационна инфраструктура, като са съсредоточили усилията си върху получаването на постоянен достъп до мрежите, заобикаляйки обичайните системи за откриване.

CL-STA-0969 е демонстрирала високо ниво на оперативно прикритие. На всички етапи на атаката са използвани техники за прикриване на следи: изтривани са логовете на събитията, премахвани са ненужните изпълними файлове, била е изключвана системата за сигурност SELinux, а имената на процесите са имитирали легитимни услуги.

За маскиране на командното управление са използвани методи за тунелиране през DNS и маршрутизиране на трафика през заразени мобилни оператори.

Първите стъпки на инвазията започнали с атаки за подбор на пароли за SSH достъп. След получаване на достъп до хоста, атакуващите разгръщали верига от злонамерени компоненти. Сред тях — AuthDoor, модул за удостоверяване с твърдо кодирана парола, имитиращ инструментите UNC1945. Следва Cordscan — мрежов скенер с възможност за улавяне на пакети. По същество специализиран зловреден софтуер за взаимодействие със системи, работещи в близост до роуминг GPRS-възли.

Особо внимание привлича EchoBackdoor — пасивен бекдор, реагиращ на ICMP-заявки. Той извлича команди от мрежови пакети и предава резултата обратно чрез некриптирани ICMP-отговори, заобикаляйки стандартните механизми за мониторинг. За засилване на контрола над мрежовата инфраструктура се използва емулатора SGSN, известен като sgsnemu, който позволява тунелиране на трафика и заобикаляне на ограниченията на защитните стени.

Наред с това в арсенала на групата се оказа ChronosRAT — модулна програма с поддръжка на шпионски функции: кейлогинг, създаване на скрийншотове, отдалечен шел, препращане на файлове и проксиране. Друг елемент — NoDepDNS (известен още като MyDns) е реализиран на Go и използва сокети за пасивно прослушване на команди, предавани чрез DNS-заявки на порт 53.

Освен индивидуалните разработки, групата използва набор от помощни програми: Microsocks, Fast Reverse Proxy (FRP), ProxyChains, FScan, Responder и експлойти към уязвимости в UNIX-подобни системи: CVE-2016-5195 (Dirty COW), CVE-2021-4034 (PwnKit) и CVE-2021-3156 (Baron Samedit). Всички те са били използвани за повишаване на привилегиите и закрепване в системата.

Въпреки мащаба на използваните средства, Unit 42 подчертава, че не са открити признаци за кражба на данни. Също така няма доказателства, че злоумишлениците са проследявали устройствата в мрежата на операторите или са правили опити да се свържат с тях.

Palo Alto подчертава, че атаките на CL-STA-0969 се основават на дълбоко разбиране на телекомуникационните протоколи и архитектурата на мобилните мрежи. Това позволява на нападателите да проникват незабелязано в структурата на телекомуникационните оператори, използвайки нестандартни протоколи и проксиране през доверени възли. Тази стратегия прави откриването им особено трудно.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

3 Коментара
стари
нови оценка

Нови ревюта

Подобни новини