Хакерската групировка Salt Typhoon, свързана с китайското правителство е използвала специална програма, наречена JumbledPath, за да следи тайно мрежовия трафик и потенциално да прихваща чувствителни данни. Основните цели на атаките са били американски телекомуникационни компании.
Salt Typhoon, известна също като Earth Estries, GhostEmperor и UNC2286, е активна от 2019 година, като се специализира в кибершпионаж срещу правителствени организации и телекомуникационни оператори. В края на миналата година американските власти потвърдиха успешни атаки на групата срещу големи американски телекомуникационни доставчици, включително Verizon, AT&T, Lumen Technologies и T-Mobile.
Разследването разкри, че нападателите са успели да получат достъп до поверителните комуникации на някои американски длъжностни лица, а също така са откраднали информация, свързана с искания за подслушване по съдебен ред.
Между декември миналата година и януари групата е атакувала повече от 1000 мрежови устройства на Cisco, повечето от които са били разположени в САЩ, Южна Америка и Индия.
Анализаторите на Cisco Talos установиха, че в някои случаи нападателите са поддържали присъствие в телекомуникационната инфраструктура в продължение на повече от 3 години. Основният метод за проникване е използването на откраднати пълномощия. Въпреки че е регистрирана и единична експлоатация на уязвимостта CVE-2018-0171, изследователите не са открили доказателства за използване на уязвимости от типа нулев ден.
Един от ключовите инструменти в арсенала на Salt Typhoon е бил JumbledPath – зловреден софтуер Go за Linux системи, който е съвместим с мрежови устройства от различни доставчици, включително Cisco Nexus.
Той е можел да прихваща трафика от целевите устройства чрез междинен хост, прикривайки дейността като легитимни операции. JumbledPath бил способен също така да деактивира регистрирането и да изтрива дневниците, което затруднявало анализа на инцидентите.
Експертите на Cisco препоръчват на мрежовите администратори да следят за неоторизирана SSH дейност на нестандартни портове, аномалии в логовете, включително изчезване или драстично увеличаване на файловете „.bash_history“, и неочаквани промени в конфигурацията на мрежовите устройства.
През последните години китайски хакерски групировки активно се насочват към мрежови периферни устройства, като използват зловреден софтуер за прихващане на трафика, кражба на идентификационни данни и организиране на прокси сървъри за по-нататъшни атаки. Сред засегнатите устройства са Fortinet, Barracuda, SonicWall, Check Point, D-Link, Cisco, Juniper, NetGear и Sophos. Администраторите се призовават да инсталират своевременно актуализациите за сигурност, за да сведат до минимум рисковете от хакерски атаки.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!