Атаки Salt Typhoon: Угрозы кибербезопасности в телекоммуникациях

Атаки Salt Typhoon: Угрозы кибербезопасности в телекоммуникациях

Компания Cisco Talos сообщила о сериале атак, нацеленных на телекоммуникационные компании США, которые, как утверждается, были осуществлены опытным хакером, известным под именем Salt Typhoon. Эти вторжения позволили злоумышленнику получить доступ к критически важной сетевой инфраструктуре, что дало возможность собрать обширную информацию о целевых системах.

Методы атак и уязвимости

Важно отметить, что из множества инцидентов только один случай подтвердил использование уязвимости Cisco (CVE-2018-0171). Большинство случаев связаны с получением законных учетных данных для доступа к системам. Salt Typhoon проявил длительную устойчивость, сохранив доступ к оборудованию различных поставщиков, и один случай показал наличие злоумышленника в сети более трех лет.

Злоумышленник применял так называемые методы «живого взаимодействия», используясь существующее программное обеспечение и конфигурации, чтобы избежать обнаружения в целевых средах. Большинство инцидентов не включало обнаружение новых уязвимостей Cisco.

Тактика и инструменты хакера

Тактика вредоносного ПО, использованная Salt Typhoon, включает:

  • Переключение со скомпрометированных устройств на другие в рамках одной сети, используя их в качестве стартовых точек для утечки данных.
  • Манипуляции с конфигурациями устройств, особенно с теми, что связаны с Bash и Guest Shell.
  • Создание несанкционированных SSH-серверов на высоких портах для обеспечения постоянного доступа.
  • Изменение учетных записей системных пользователей для повышения привилегий.

Ключевым инструментом в арсенале Salt Typhoon является пользовательская утилита под названием JumbledPath. Она предназначена для удаленного перехвата пакетов через взломанное устройство, устанавливая ряд соединений. Этот инструмент, написанный на Go и скомпилированный в двоичный файл ELF, помогает хакеру работать незамеченным в сетях других поставщиков, что было подтверждено его присутствием на скомпрометированных устройствах Cisco Nexus.

Рекомендации по защите

В целях защиты своих систем Cisco рекомендует организациям:

  • Отключать ненужные службы, подвергающие оборудование угрозам, такие как незашифрованные веб-серверы и доступ по Telnet.
  • Использовать SSH для всех протоколов управления.
  • Отключать гостевую консоль, если это не требуется.
  • Внедрять обновленные и сложные политики паролей.
  • Следовать строгим протоколам безопасности, включая частое обновление систем, разделение сетей и использование многофакторной аутентификации в точках доступа.

Недавние волны атак с использованием функции Smart Install и упоминаний о CVE-2018-0171 не были связаны с Salt Typhoon, что подчеркивает необходимость своевременного исправления известных уязвимостей и защиты даже несущественных устройств, чтобы предотвратить их использование в качестве шлюзов для доступа к более критичным системам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: