Στα τέλη του 2024, ένα νέο κύμα κυβερνοκατασκοπείας εμφανίστηκε, στοχεύοντας την παγκόσμια υποδομή τηλεπικοινωνιών. Λειτουργώντας υπό το ψευδώνυμο Salt Typhoon, η κινεζική ομάδα που βρίσκεται πίσω από αυτές τις επιθέσεις, έχει επικεντρώσει τις προσπάθειές της σε routers, firewalls, VPN gateways και συστήματα νόμιμης υποκλοπής εντός μεγάλων παρόχων τηλεπικοινωνιών. Με την ενσωμάτωση προσαρμοσμένων firmware implants και την αξιοποίηση living-off-the-land binaries, η Salt Typhoon έχει επιτύχει μόνιμη πρόσβαση στα δίκτυα των στόχων του.

Οι επιθέσεις αυτές έχουν ως κύριο στόχο τη συλλογή ευαίσθητων δεδομένων που μπορούν να χρησιμοποιηθούν για διάφορους σκοπούς, από την οικονομική κατασκοπεία μέχρι την παρακολούθηση επικοινωνιών. Η ομάδα Salt Typhoon χρησιμοποιεί προηγμένες τεχνικές για να παρακάμψει τα συστήματα ασφαλείας και να αποκτήσει πρόσβαση σε κρίσιμες πληροφορίες, όπως δεδομένα πελατών και εσωτερικές επικοινωνίες των εταιρειών τηλεπικοινωνιών.
Δείτε επίσης: Εξελιγμένη εκστρατεία malware στοχεύει ιστοσελίδες WordPress
Οι ειδικοί στον τομέα της κυβερνοασφάλειας έχουν εκφράσει σοβαρές ανησυχίες για την αυξανόμενη ικανότητα των κρατικά υποστηριζόμενων ομάδων να διεισδύουν σε κρίσιμες υποδομές. Η χρήση firmware implants επιτρέπει στους επιτιθέμενους να διατηρούν πρόσβαση στα συστήματα ακόμη και μετά από προσπάθειες καθαρισμού και αποκατάστασης.
Salt Typhoon: Πώς πραγματοποιούν τις επιθέσεις τους;
Η Salt Typhoon έχει αναπτύξει μια σειρά από εργαλεία και τεχνικές που της επιτρέπουν να παραμένει αόρατη για μεγάλο χρονικό διάστημα, καθιστώντας την ανίχνευση και την αποτροπή των επιθέσεων εξαιρετικά δύσκολη. Οι επιθέσεις αυτές δείχνουν την ανάγκη για αυξημένη επαγρύπνηση και ενίσχυση των μέτρων ασφαλείας από τους παρόχους τηλεπικοινωνιών.
Οι στόχοι της ομάδας ευθυγραμμίζονται με τις στρατηγικές προτεραιότητες της Κίνας: συλλογή signals intelligence (SIGINT), υποστήριξη κατασκοπείας και προετοιμασία πιθανών επιχειρήσεων διαταραχών στον κυβερνοχώρο.

Οι εκστρατείες της Salt Typhoon εκμεταλλεύονται τόσο public-facing ευπάθειες σε συσκευές network edge όσο και τις λανθασμένες ρυθμίσεις στις διεπαφές διαχείρισης. Η αρχική πρόσβαση συνήθως αποκτάται μέσω εκμετάλλευσης router web interfaces, όπως το CVE-2023-20198 στο Cisco IOS XE και το CVE-2023-35082 στις συσκευές Ivanti Connect Secure.
Δείτε επίσης: Χάκερ χρησιμοποιούν Αιτήσεις Αφαίρεσης Copyright για ανάπτυξη malware
Μετά την παραβίαση αυτών των συσκευών, ο κακόβουλος παράγοντας χρησιμοποιεί ένα custom firmware rootkit – με εσωτερική ονομασία Demodex – το οποίο επιβιώνει από επανεκκινήσεις και αποφεύγει τους τυπικούς μηχανισμούς ανίχνευσης.
Οι αναλυτές της Domaintools εντόπισαν ξεχωριστά μοτίβα καταχώρισης domain που υποστηρίζουν την υποδομή της Salt Typhoon, σημειώνοντας τη χρήση κατασκευασμένων αμερικανικών personas και λογαριασμών ProtonMail για καταχωρήσεις WHOIS, ένα ασυνήθιστο κενό στην επιχειρησιακή ασφάλεια για έναν κρατικά χρηματοδοτούμενο φορέα.
Μόλις εισχωρήσει, το κακόβουλο λογισμικό δημιουργεί κρυπτογραφημένα κανάλια εντολών και ελέγχου μέσω DNS beacons ή HTTPS στη θύρα TCP 443.
Τα τακτικά beacon intervals μεταμφιέζονται σε τακτικούς ελέγχους ενημέρωσης firmware, ενσωματώνοντας το κανονικό network traffic. Τα δεδομένα που έχουν εξαχθεί περιλαμβάνουν νόμιμα αρχεία καταγραφής, call detail records (CDR) και configuration dumps από edge routers.
Οι πάροχοι τηλεπικοινωνιών στις Ηνωμένες Πολιτείες, το Ηνωμένο Βασίλειο και πολλά ευρωπαϊκά έθνη έχουν αναφέρει ασυνήθιστη εξερχόμενη κίνηση που συνάδει με αυτά τα implants, επιτρέποντας στο MSS (Υπουργείο Κρατικής Ασφάλειας) να συλλέγει πληροφορίες υψηλής αξίας σχετικά με τα μοτίβα επικοινωνίας χρηστών και τα network topologies.
Δείτε επίσης: Microsoft: Νέα παραλλαγή του XCSSET macOS malware

Συνδυάζοντας στοχευμένη εκμετάλλευση γνωστών CVE, κρυφά firmware implants και contractor-enabled domain υποδομή, η Salt Typhoon αντιπροσωπεύει ένα εξελιγμένο παράδειγμα των εξελισσόμενων δυνατοτήτων κυβερνοκατασκοπείας της Κίνας εναντίον τηλεπικοινωνιακών δικτύων.
Η διεθνής κοινότητα καλείται να συνεργαστεί για την αντιμετώπιση αυτών των απειλών, καθώς η ασφάλεια των τηλεπικοινωνιών είναι κρίσιμη για την προστασία των εθνικών συμφερόντων και την διατήρηση της ιδιωτικότητας των πολιτών. Οι κυβερνήσεις και οι οργανισμοί πρέπει να επενδύσουν σε νέες τεχνολογίες και στρατηγικές για να προστατεύσουν τις υποδομές τους από τέτοιες επιθέσεις.
Η αυξανόμενη πολυπλοκότητα των κυβερνοεπιθέσεων απαιτεί μια συντονισμένη προσέγγιση που περιλαμβάνει την ανταλλαγή πληροφοριών και την συνεργασία μεταξύ των χωρών. Μόνο με αυτόν τον τρόπο μπορεί να επιτευχθεί μια αποτελεσματική άμυνα κατά των κρατικά υποστηριζόμενων απειλών που στοχεύουν τις κρίσιμες υποδομές μας.
