Cisco: хакеры из Китая ведут слежку за телекоммуникационными сетями США с помощью вредоносного ПО

Изображение: recraft
Группировка Salt Typhoon, предположительно связанная с китайскими госструктурами, использует специальное программное обеспечение JumbledPath для незаметного сбора данных о сетевом трафике. Данная утилита позволяет киберпреступникам анализировать передаваемую информацию и потенциально похищать конфиденциальные сведения, атакуя американских операторов связи.
Salt Typhoon, также фигурирующая под названиями Earth Estries, GhostEmperor и UNC2286, действует как минимум с 2019 г., нацеливаясь на правительственные учреждения и телекоммуникационные компании. Недавно американские спецслужбы установили, что эта группа несёт ответственность за ряд успешных атак на телекоммуникационные сети крупных операторов, среди которых Verizon, AT&T, Lumen Technologies и T-Mobile.
Позже выяснилось, что злоумышленники получили доступ к частной переписке ряда представителей правительства США. В числе похищенной информации оказались сведения, касающиеся запросов на прослушивание телефонных разговоров, одобренных судом.
Исследователи Insikt Recorded Future сообщили, что в период с декабря 2024 г. по январь 2025 г. атаки Salt Typhoon затронули свыше 1000 сетевых устройств Cisco, из которых более половины находились в США, Южной Америке и Индии.
Компания Cisco Talos опубликовала дополнительные сведения о действиях хакеров, атаковавших инфраструктуру связи. По информации специалистов, проникновение в сети осуществлялось в основном благодаря украденным учетным данным. Исключением стал единичный случай эксплуатации уязвимости CVE-2018-0171 в оборудовании Cisco. Других известных или неизвестных ранее уязвимостей в ходе атак выявлено не было.
Cisco Talos в отчёте отмечает, что, несмотря на заявления о возможном использовании группировкой ещё трёх уязвимостей оборудования компании, подтверждений этому не обнаружено.
Основной способ проникновения в сети — применение похищенных данных для входа. Как именно хакерам удаётся заполучить эти сведения, пока не установлено. Оказавшись внутри, злоумышленники расширяют своё присутствие, извлекая дополнительные учетные данные из конфигураций сетевого оборудования и перехватывая данные аутентификации, включая SNMP, TACACS и RADIUS.
Кроме того, они скачивают конфигурационные файлы через TFTP и FTP, что позволяет перемещаться по сети. В таких файлах содержатся зашифрованные слабыми алгоритмами пароли, критически важные аутентификационные данные и информация о сетевой инфраструктуре.
Полный отчёт Cisco доступен по ссылке.



