Атаки Salt Typhoon: Угрозы кибербезопасности в телекоммуникациях

Компания Cisco Talos сообщила о сериале атак, нацеленных на телекоммуникационные компании США, которые, как утверждается, были осуществлены опытным хакером, известным под именем Salt Typhoon. Эти вторжения позволили злоумышленнику получить доступ к критически важной сетевой инфраструктуре, что дало возможность собрать обширную информацию о целевых системах.
Методы атак и уязвимости
Важно отметить, что из множества инцидентов только один случай подтвердил использование уязвимости Cisco (CVE-2018-0171). Большинство случаев связаны с получением законных учетных данных для доступа к системам. Salt Typhoon проявил длительную устойчивость, сохранив доступ к оборудованию различных поставщиков, и один случай показал наличие злоумышленника в сети более трех лет.
Злоумышленник применял так называемые методы «живого взаимодействия», используясь существующее программное обеспечение и конфигурации, чтобы избежать обнаружения в целевых средах. Большинство инцидентов не включало обнаружение новых уязвимостей Cisco.
Тактика и инструменты хакера
Тактика вредоносного ПО, использованная Salt Typhoon, включает:
- Переключение со скомпрометированных устройств на другие в рамках одной сети, используя их в качестве стартовых точек для утечки данных.
- Манипуляции с конфигурациями устройств, особенно с теми, что связаны с Bash и Guest Shell.
- Создание несанкционированных SSH-серверов на высоких портах для обеспечения постоянного доступа.
- Изменение учетных записей системных пользователей для повышения привилегий.
Ключевым инструментом в арсенале Salt Typhoon является пользовательская утилита под названием JumbledPath. Она предназначена для удаленного перехвата пакетов через взломанное устройство, устанавливая ряд соединений. Этот инструмент, написанный на Go и скомпилированный в двоичный файл ELF, помогает хакеру работать незамеченным в сетях других поставщиков, что было подтверждено его присутствием на скомпрометированных устройствах Cisco Nexus.
Рекомендации по защите
В целях защиты своих систем Cisco рекомендует организациям:
- Отключать ненужные службы, подвергающие оборудование угрозам, такие как незашифрованные веб-серверы и доступ по Telnet.
- Использовать SSH для всех протоколов управления.
- Отключать гостевую консоль, если это не требуется.
- Внедрять обновленные и сложные политики паролей.
- Следовать строгим протоколам безопасности, включая частое обновление систем, разделение сетей и использование многофакторной аутентификации в точках доступа.
Недавние волны атак с использованием функции Smart Install и упоминаний о CVE-2018-0171 не были связаны с Salt Typhoon, что подчеркивает необходимость своевременного исправления известных уязвимостей и защиты даже несущественных устройств, чтобы предотвратить их использование в качестве шлюзов для доступа к более критичным системам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



