ΑρχικήSecuritySalt Typhoon: Εκμεταλλεύεται ευπάθειες σε δρομολογητές

Salt Typhoon: Εκμεταλλεύεται ευπάθειες σε δρομολογητές

Τα τελευταία χρόνια, μια συντονισμένη εκστρατεία από ομάδες Advanced Persistent Threat (APT), όπως οι όπως Salt Typhoon και OPERATOR PANDA, που υποστηρίζονται από το κινεζικό κράτος, εκμεταλλεύεται κρίσιμες ευπάθειες σε δρομολογητές επιχειρησιακής κλάσης για να εγκαθιδρύσουν μακροχρόνιες βάσεις σε παγκόσμια δίκτυα τηλεπικοινωνιών και κυβερνητικά δίκτυα.

Δείτε επίσης: Η Salt Typhoon της Κίνας χάκαρε την Εθνοφρουρά των ΗΠΑ

Salt Typhoon

Αυτοί οι δράστες, έχουν συστηματικά στοχεύσει συσκευές provider edge (PE) και customer edge (CE) από κορυφαίους προμηθευτές, αξιοποιώντας δημόσια γνωστές ευπάθειες Common Vulnerabilities and Exposures (CVEs) για να αποκτήσουν αρχική μη εξουσιοδοτημένη πρόσβαση.

Οι επιχειρήσεις τους έχουν δείξει υψηλό βαθμό μυστικότητας, συνδυάζοντας πολλαπλές εκμεταλλεύσεις για να κινηθούν πλευρικά και να αποφύγουν τα συμβατικά εργαλεία ανίχνευσης.

Η τυπική ροή επίθεσης πολλαπλών σταδίων ξεκινά με μια ένεση web-component και καταλήγει σε ενσωματωμένη καταγραφή πακέτων.

Στις αρχικές προσπάθειες εισβολής, οι κακόβουλοι παράγοντες εκμεταλλεύονται συνήθως το CVE-2024-21887 στο Ivanti Connect Secure και το CVE-2024-3400 στο Palo Alto Networks PAN-OS GlobalProtect. Αυτές οι αδυναμίες επιτρέπουν την απομακρυσμένη εκτέλεση κώδικα μέσω κατασκευασμένων αιτημάτων HTTP, παρέχοντας στους επιτιθέμενους ένα πάτημα στη διαχειριστική διεπαφή του δρομολογητή.

Οι ερευνητές σημείωσαν ότι μόλις επιτευχθεί η πρόσβαση, οι δράστες κινούνται γρήγορα, εκμεταλλευόμενοι παλαιότερες ευπάθειες όπως το CVE-2018-0171 στο Cisco IOS smart install και το CVE-2023-20198 στις μονάδες διαχείρισης web του IOS XE, δημιουργώντας μια αξιόπιστη αλυσίδα κλιμάκωσης και επιμονής.

Δείτε ακόμα: Καναδάς: Οι hackers Salt Typhoon παραβίασαν εταιρεία τηλεπικοινωνιών

Salt Typhoon: Εκμεταλλεύεται ευπάθειες σε δρομολογητές

Οι αναλυτές της Cyble εντόπισαν ταχεία όπλιση του διαθέσιμου στο κοινό κώδικα εκμετάλλευσης proof-of-concept, συχνά προσαρμοσμένου σε Python ή Tcl scripts για να ταιριάζει σε συγκεκριμένα περιβάλλοντα δρομολογητών. Ένα αντιπροσωπευτικό απόσπασμα που χρησιμοποιείται σε αυτές τις εκστρατείες δείχνει command injection μέσω της διαχειριστικής διεπαφής web.

Αξιοποιώντας αυτή την τεχνική, οι επιτιθέμενοι επιτυγχάνουν απομακρυσμένη εκτέλεση shell, αναπτύσσοντας στη συνέχεια προσαρμοσμένα εργαλεία για τη συλλογή αρχείων διαμόρφωσης, διαπιστευτηρίων και δεδομένων συνεδρίας.

Μετά την αρχική πρόσβαση, οι κινεζικές ομάδες APT επικεντρώνονται στην ενσωμάτωσή τους βαθιά στο λειτουργικό περιβάλλον του δρομολογητή για να εξασφαλίσουν μακροβιότητα. Τροποποιούν τις Λίστες Ελέγχου Πρόσβασης (ACLs) για να επιτρέψουν διευθύνσεις IP που ελέγχονται από τους επιτιθέμενους και ανοίγουν μη τυπικές θύρες όπως οι 32768 και 8081 για κρυφή πρόσβαση.

Σε πολλές περιπτώσεις, οι κακόβουλοι εκμεταλλεύονται τη λειτουργικότητα Embedded Packet Capture (EPC) της Cisco για να αποσπάσουν την κυκλοφορία πιστοποίησης TACACS+ και RADIUS, συλλέγοντας αποτελεσματικά διαπιστευτήρια σε καθαρό κείμενο. Για να το αυτοματοποιήσουν αυτό, αναπτύσσουν σενάρια βασισμένα σε Tcl που αποθηκεύονται στη μνήμη flash του δρομολογητή. Αυτά τα σενάρια εκτελούνται κατά την εκκίνηση, ενεργοποιούμενα μέσω τροποποιημένων διαμορφώσεων εκκίνησης, δημιουργώντας επίμονα αρχεία PCAP που εξάγονται περιοδικά μέσω κρυπτογραφημένων σηράγγων GRE.

Δείτε επίσης: Οι Κινέζοι hackers Salt Typhoon παραβίασαν την Viasat

Salt Typhoon: Εκμεταλλεύεται ευπάθειες σε δρομολογητές

Με την παραποίηση της διαμόρφωσης AAA (Authentication, Authorization, Accounting), οι δράστες ανακατευθύνουν τα αρχεία καταγραφής και απενεργοποιούν τις λειτουργίες ειδοποίησης, τυφλώνοντας αποτελεσματικά τους αμυντικούς μηχανισμούς των επιχειρήσεων. Μέσω αυτών των μεθόδων, οι παραβιασμένες συσκευές γίνονται αξιόπιστες πλατφόρμες εκκίνησης για ευρύτερη διείσδυση στις επιχειρήσεις, επιτρέποντας στους δράστες APT να διατηρούν μια μυστική παρουσία για μήνες ή ακόμα και χρόνια.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS