ΑρχικήSecurityΟι Salt Typhoon χρησιμοποιούν το custom malware JumbledPath σε επιθέσεις

Οι Salt Typhoon χρησιμοποιούν το custom malware JumbledPath σε επιθέσεις

Οι Κινέζοι hackers Salt Typhoon χρησιμοποιούν ένα custom πρόγραμμα με το όνομα JumbledPath για να παρακολουθούν κρυφά το network traffic και να κλέβουν ευαίσθητα δεδομένα στα πλαίσια επιθέσεων εναντίον παρόχων τηλεπικοινωνιών των ΗΠΑ.

Salt Typhoon Κινέζοι hackers malware JumbledPath

Η Salt Typhoon είναι μια εξελιγμένη ομάδα hacking, που δραστηριοποιείται τουλάχιστον από το 2019, εστιάζοντας κυρίως στην παραβίαση κυβερνητικών οντοτήτων και εταιρειών τηλεπικοινωνιών.

Πρόσφατα, οι αρχές των ΗΠΑ επιβεβαίωσαν ότι η Salt Typhoon βρισκόταν πίσω από πολλές επιτυχείς παραβιάσεις τηλεπικοινωνιών, συμπεριλαμβανομένων των Verizon, AT&T, Lumen Technologies και T-Mobile. Μάλιστα, οι Κινέζοι hackers κατάφεραν να κλέψουν ιδιωτικές επικοινωνίες ορισμένων κυβερνητικών αξιωματούχων των ΗΠΑ.

Δείτε επίσης: Οι Κινέζοι hackers Mustang Panda καταχρώνται το MAVInject.exe

Την περασμένη εβδομάδα, η Insikt Group της Recorded Future ανέφερε ότι οι Κινέζοι hackers Salt Typhoon στόχευσαν πάνω από 1.000 συσκευές δικτύου Cisco, για την παραβίαση τηλεπικοινωνιακών παρόχων μεταξύ Δεκεμβρίου 2024 και Ιανουαρίου 2025. Οι περισσότερες από τις μισές βρίσκονταν στις ΗΠΑ, τη Νότια Αμερική και την Ινδία.

Τώρα, η Cisco Talos αποκάλυψε περισσότερες λεπτομέρειες σχετικά με τις επιθέσεις εναντίον των τηλεπικοινωνιών στις ΗΠΑ.

Salt Typhoon hackers: Τακτικές

Η Cisco λέει ότι οι hackers διείσδυσαν στη βασική υποδομή δικτύωσης κυρίως μέσω κλεμμένων διαπιστευτηρίων. Εκτός από μια μεμονωμένη περίπτωση που αφορούσε την εκμετάλλευση της ευπάθειας της Cisco, CVE-2018-0171, η εταιρεία κυβερνοασφάλειας δεν έχει δει άλλη εκμετάλλευση σφάλματος.

“Δεν ανακαλύφθηκαν νέες ευπάθειες Cisco κατά τη διάρκεια αυτής της καμπάνιας“, αναφέρει η Cisco Talos στην έκθεσή της. “Ενώ υπήρξαν ορισμένες αναφορές ότι η Salt Typhoon καταχράται τρία άλλα γνωστά τρωτά σημεία της Cisco, δεν έχουμε εντοπίσει κανένα στοιχείο που να επιβεβαιώνει αυτούς τους ισχυρισμούς“.

Οι Κινέζοι hackers Salt Typhoon απέκτησαν κυρίως πρόσβαση σε στοχευμένα δίκτυα χρησιμοποιώντας κλεμμένα διαπιστευτήρια. Ωστόσο, δεν γνωρίζουμε πώς έγινε αυτή η αρχική κλοπή.

Μετά την αρχική πρόσβαση, εξαπλώνονται κλέβοντας πρόσθετα διαπιστευτήρια από διαμορφώσεις συσκευών δικτύου και κλέβοντας authentication traffic (SNMP, TACACS και RADIUS).

Δείτε επίσης: Κινέζοι hackers συνδύασαν το RA World ransomware με εργαλεία κατασκοπεία

Εξήγαγαν, επίσης, διαμορφώσεις συσκευών μέσω TFTP και FTP για να διευκολύνουν το lateral movement. Αυτές οι διαμορφώσεις περιείχαν ευαίσθητα δεδομένα ελέγχου ταυτότητας, ασθενώς κρυπτογραφημένους κωδικούς πρόσβασης και λεπτομέρειες χαρτογράφησης δικτύου.

Σύμφωνα με τη Cisco Talos, οι επιτιθέμενοι χρησιμοποιούσαν εξελιγμένες μεθόδους για διατήρηση της πρόσβασης και αποφυγή του εντοπισμού.

Οι hackers τροποποίησαν, επίσης, διαμορφώσεις δικτύου, ενεργοποίησαν την πρόσβαση στο Guest Shell για την εκτέλεση εντολών, τροποποίησαν λίστες ελέγχου πρόσβασης (ACL) και δημιούργησαν κρυφούς λογαριασμούς.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι Salt Typhoon χρησιμοποιούν το custom malware JumbledPath σε επιθέσεις

Οι hackers Salt Typhoon χρησιμοποιούν το custom malware JumbledPath

Ένα κύριο στοιχείο των επιθέσεων των Salt Typhoon στους παρόχους τηλεπικοινωνιών ήταν η παρακολούθηση της δραστηριότητας του δικτύου και η κλοπή δεδομένων, μέσω εργαλείων όπως το Tcpdump, το Tpacap, το Embedded Packet Capture και ένα custom εργαλείο που ονομάζεται JumbledPath.

Το JumpedPath είναι ένα Go-based ELF binary, κατασκευασμένο για Linux-based συστήματα x86_64. Μπορεί να εκτελείται σε μια ποικιλία συσκευών δικτύωσης από διαφορετικούς κατασκευαστές, συμπεριλαμβανομένων των συσκευών Cisco Nexus.

Το JumbledPath επέτρεψε στους Κινέζους hackers Salt Typhoon να ξεκινήσουν τη λήψη πακέτων σε μια στοχευμένη συσκευή Cisco μέσω ενός jump-host, ενός ενδιάμεσου συστήματος που έκανε τα αιτήματα λήψης να φαίνονται σαν να προέρχονται από μια αξιόπιστη συσκευή μέσα στο δίκτυο, ενώ ταυτόχρονα κάλυπτε την πραγματική τοποθεσία του εισβολέα.

Δείτε επίσης: Οι Κινέζοι κυβερνοκατάσκοποι χρησιμοποιούν νέο SSH backdoor

Το ίδιο εργαλείο θα μπορούσε επίσης να απενεργοποιήσει την καταγραφή και να διαγράψει τα υπάρχοντα αρχεία καταγραφής για να διαγράψει τα ίχνη της κακόβουλης δραστηριότητάς του.

Η Cisco δίνει μερικά tips για την ανίχνευση δραστηριότητας Salt Typhoon στα δίκτυα παρόχων τηλεπικοινωνιών:

  • Παρακολούθηση μη εξουσιοδοτημένης δραστηριότητας SSH σε μη τυπικές θύρες
  • Παρακολούθηση για εντοπισμό log anomalies, συμπεριλαμβανομένων αρχείων ‘.bash_history’ που λείπουν ή είναι ασυνήθιστα μεγάλα
  • Έλεγχος για μη αναμενόμενες αλλαγές διαμόρφωσης

Ο τομέας των τηλεπικοινωνιών είναι ένα ουσιαστικό συστατικό της σύγχρονης κοινωνίας, παρέχοντας κρίσιμες υπηρεσίες όπως η επικοινωνία, το εμπόριο και η αντιμετώπιση καταστάσεων έκτακτης ανάγκης. Ως αποτέλεσμα, στοχοποιείται όλο και περισσότερο από κακόβουλους παράγοντες. Οι Κινέζοι hackers χρησιμοποιούν διάφορες μεθόδους για να διεισδύσουν σε ευαίσθητα συστήματα και να αποκτήσουν πρόσβαση σε πολύτιμα δεδομένα.

Ως απάντηση σε αυτό το αυξανόμενο τοπίο απειλών, οι κυβερνήσεις σε όλο τον κόσμο καλούνται να εφαρμόσουν κανονισμούς και οδηγίες για την ενίσχυση των πρακτικών κυβερνοασφάλειας στον κλάδο των τηλεπικοινωνιών (έναντι των Salt Typhoon ή άλλων απειλών).

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS