Cisco: хакеры из Китая ведут слежку за телекоммуникационными сетями США с помощью вредоносного ПО

Cisco: хакеры из Китая ведут слежку за телекоммуникационными сетями США с помощью вредоносного ПО

Изображение: recraft

Группировка Salt Typhoon, предположительно связанная с китайскими госструктурами, использует специальное программное обеспечение JumbledPath для незаметного сбора данных о сетевом трафике. Данная утилита позволяет киберпреступникам анализировать передаваемую информацию и потенциально похищать конфиденциальные сведения, атакуя американских операторов связи.

Salt Typhoon, также фигурирующая под названиями Earth Estries, GhostEmperor и UNC2286, действует как минимум с 2019 г., нацеливаясь на правительственные учреждения и телекоммуникационные компании. Недавно американские спецслужбы установили, что эта группа несёт ответственность за ряд успешных атак на телекоммуникационные сети крупных операторов, среди которых Verizon, AT&T, Lumen Technologies и T-Mobile.

Позже выяснилось, что злоумышленники получили доступ к частной переписке ряда представителей правительства США. В числе похищенной информации оказались сведения, касающиеся запросов на прослушивание телефонных разговоров, одобренных судом.

Исследователи Insikt Recorded Future сообщили, что в период с декабря 2024 г. по январь 2025 г. атаки Salt Typhoon затронули свыше 1000 сетевых устройств Cisco, из которых более половины находились в США, Южной Америке и Индии.

Компания Cisco Talos опубликовала дополнительные сведения о действиях хакеров, атаковавших инфраструктуру связи. По информации специалистов, проникновение в сети осуществлялось в основном благодаря украденным учетным данным. Исключением стал единичный случай эксплуатации уязвимости CVE-2018-0171 в оборудовании Cisco. Других известных или неизвестных ранее уязвимостей в ходе атак выявлено не было.

Cisco Talos в отчёте отмечает, что, несмотря на заявления о возможном использовании группировкой ещё трёх уязвимостей оборудования компании, подтверждений этому не обнаружено.

Основной способ проникновения в сети — применение похищенных данных для входа. Как именно хакерам удаётся заполучить эти сведения, пока не установлено. Оказавшись внутри, злоумышленники расширяют своё присутствие, извлекая дополнительные учетные данные из конфигураций сетевого оборудования и перехватывая данные аутентификации, включая SNMP, TACACS и RADIUS.

Кроме того, они скачивают конфигурационные файлы через TFTP и FTP, что позволяет перемещаться по сети. В таких файлах содержатся зашифрованные слабыми алгоритмами пароли, критически важные аутентификационные данные и информация о сетевой инфраструктуре.

Полный отчёт Cisco доступен по ссылке.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: