Ερευνητές ασφαλείας ανακάλυψαν ένα σύνολο από 45 domains, που συνδέονται με τους Κινέζους hackers Salt Typhoon και UNC4841. Μερικά από αυτά τα domains χρονολογούνται από τον Μάιο του 2020.

«Τα domains χρονολογούνται αρκετά χρόνια πριν, με την παλαιότερη δραστηριότητα καταχώρισης να λαμβάνει χώρα τον Μάιο του 2020, επιβεβαιώνοντας περαιτέρω ότι οι επιθέσεις της ομάδας Salt Τyphoon, το 2024, δεν ήταν η πρώτη δραστηριότητα που πραγματοποίησε αυτή η ομάδα», ανέφερε η Silent Push σε μια νέα ανάλυση που κοινοποιήθηκε στο The Hacker News.
Η αναγνωρισμένη υποδομή, συνολικά 45 domains, επικαλύπτεται με μια άλλη ομάδα χάκερ που συνδέεται με την Κίνα και παρακολουθείται ως UNC4841. Αυτή ομάδα είναι γνωστή για την εκμετάλλευση μιας ευπάθειας zero-day σε συσκευές Barracuda Email Security Gateway (ESG) (CVE-2023-2868, CVSS score: 9.8).
Δείτε επίσης: 18 δημοφιλή πακέτα κώδικα χακαρίστηκαν για κλοπή crypto
Η Salt Typhoon, ενεργή από το 2019, τράβηξε την προσοχή πέρυσι, για την στόχευση παρόχων τηλεπικοινωνιών στις Η.Π.Α. Πιστεύεται ότι λειτουργεί από το Υπουργείο Κρατικής Ασφάλειας της Κίνας (MSS) και μοιράζεται ομοιότητες με δραστηριότητες που παρακολουθούνται ως Earth Estries, FamousSparrow, GhostEmperor και UNC5807.
Salt Typhoon: Νέα ευρήματα για τη δραστηριότητα της ομάδας
Η Silent Push αναγνώρισε τρεις διευθύνσεις email Proton Mail, που χρησιμοποιήθηκαν για την εγγραφή έως και 16 domains με ανύπαρκτες διευθύνσεις.
Περαιτέρω εξέταση των διευθύνσεων IP που σχετίζονται με τα 45 domains αποκάλυψε ότι πολλές δείχνουν σε IP διευθύνσεις υψηλής πυκνότητας, που αναφέρονται σε IP διευθύνσεις με μεγάλο αριθμό ονομάτων hostnames που είναι ή ήταν συνδεδεμένα.

Το παλαιότερο domain, που αναγνωρίστηκε ως μέρος των κυβερνοκατασκοπευτικών εκστρατειών που υποστηρίζονται από την Κίνα, είναι το onlineeylity[.]com, που εγγράφηκε στις 19 Μαΐου 2020, από ένα ψεύτικο πρόσωπο με το όνομα Monica Burch. Ισχυρίζεται ότι κατοικεί στη διεύθυνση 1294 Koontz Lane στο Λος Άντζελες, Καλιφόρνια.
Η Silent Push προτρέπει έντονα οποιονδήποτε οργανισμό, που πιστεύει ότι βρίσκεται σε κίνδυνο, να ερευνήσει τα DNS logs του, για τα τελευταία πέντε χρόνια, για αιτήματα προς οποιοδήποτε από τα domains ή τα subdomains τους στο archive feed της. Θα ήταν επίσης συνετό να ελεγχθούν αιτήματα προς οποιαδήποτε από τις αναφερόμενες διευθύνσεις IP, ιδιαίτερα κατά τις περιόδους που αυτός ο κακόβουλος παράγοντας τις λειτουργούσε.
Δείτε επίσης: Χάκερς παραβίασαν npm πακέτα με 2 δισ. εβδομαδιαίες λήψεις
Κυβερνοκατασκοπεία από την ομάδα Salt Typhoon
Η αποκάλυψη ότι η Salt Τyphoon και η UNC4841 χρησιμοποιούν εδώ και χρόνια μια εκτεταμένη υποδομή domains φωτίζει δύο κρίσιμες πτυχές της σύγχρονης κυβερνοκατασκοπείας. Πρώτον, οι κρατικά υποστηριζόμενες ομάδες δεν λειτουργούν με λογική «αρπαχτής», αλλά επενδύουν σε πολυετείς επιχειρήσεις, μεθοδικά και με μακρόπνοη στρατηγική. Το γεγονός ότι domains του 2020 συνδέονται με δράσεις του 2024 δείχνει πως η Κίνα –όπως και άλλα κράτη– στήνει υπομονετικά υποδομές που μπορούν να αξιοποιηθούν σε διαφορετικές φάσεις, ανάλογα με τις γεωπολιτικές προτεραιότητες.
Δεύτερον, τα ευρήματα αναδεικνύουν το διαχρονικό μειονέκτημα των αμυντικών μηχανισμών: οι περισσότεροι οργανισμοί σπάνια ανατρέχουν τόσο πίσω στα DNS logs τους. Οι οδηγίες της Silent Push για έλεγχο πενταετίας είναι ρεαλιστικές μόνο για οργανισμούς με ώριμες πρακτικές ασφάλειας. Οι υπόλοιποι –και είναι πολλοί– απλώς δεν διαθέτουν τέτοιες καταγραφές, αφήνοντας μεγάλα «τυφλά σημεία» στην ανίχνευση. Έτσι, οι επιτιθέμενοι κερδίζουν το πιο πολύτιμο όπλο: τον χρόνο.
Δείτε επίσης: Το LunaLock ransomware επιτίθεται σε καλλιτέχνες

Η χρήση Proton Mail για καταχωρήσεις domains με ανύπαρκτες διευθύνσεις, όπως και οι εγγραφές σε IP υψηλής πυκνότητας, δεν είναι πρωτόγνωρες τακτικές. Ωστόσο, η συνέπεια με την οποία επαναλαμβάνονται δείχνει ότι ακόμα και «γνωστά κόλπα» μπορούν να παραμένουν λειτουργικά, αν οι αμυνόμενοι δεν τα παρακολουθούν συστηματικά. Αυτό θέτει ζήτημα όχι μόνο τεχνολογικής ετοιμότητας, αλλά και κουλτούρας στον κυβερνοχώρο: πόσοι οργανισμοί αντιμετωπίζουν σοβαρά το threat intelligence ως διαρκή διαδικασία και όχι ως σποραδικό έλεγχο μετά από μια κρίση;
Το σημαντικότερο μήνυμα ίσως είναι ότι τέτοιες αποκαλύψεις δεν αφορούν μόνο κυβερνήσεις ή παρόχους τηλεπικοινωνιών. Κάθε επιχείρηση που χρησιμοποιεί email gateways, υπηρεσίες cloud ή φιλοξενία domains μπορεί να βρεθεί, άθελά της, στον δρόμο μιας καμπάνιας κατασκοπείας. Το να ανατρέξει κάποιος στα DNS logs του δεν είναι απλώς τεχνική σύσταση· είναι ζήτημα ψηφιακής επιβίωσης σε ένα περιβάλλον όπου η σιωπηλή προετοιμασία των αντιπάλων ξεκινάει χρόνια πριν από την πρώτη ορατή επίθεση.
