Китайска държавно подкрепяна хакерска група, известна като Salt Typhoon, е успяла да проникне и да остане незабелязана в компютърната мрежа на една от щатските структури на Националната гвардия на САЩ в продължение на девет месеца през 2024 г. Това разкрива поверителен меморандум на Министерството на вътрешната сигурност (DHS), цитиран от NBC.
Според документа, в периода между март и декември 2024 г. хакерите са успели да откраднат конфигурационни файлове, администраторски идентификационни данни и диаграми на мрежовата инфраструктура, както и лична информация за военнослужещи. Тези данни потенциално могат да бъдат използвани за компрометиране на други мрежи на Националната гвардия и правителствени институции в други американски щати и територии.
Salt Typhoon е свързана с китайското Министерство на държавната сигурност (MSS) и е известна с множество мащабни кибератаки срещу телекомуникационни и интернет доставчици, включително AT&T, Verizon, Viasat и Lumen. Част от целите им са включвали достъп до чувствителни комуникации, журнали на обаждания и системи за подслушване, използвани от американски правителствени органи.
Какво е откраднато?
Съгласно меморандума, извлечените файлове съдържат информация, която дава на нападателите детайлен поглед върху структурата на мрежата и начините за достъп до нея. Конфигурационните файлове разкриват настройки на рутери, защитни стени и VPN устройства, а администраторските акаунти могат да улеснят по-нататъшно разпространение в други защитени мрежи.
Отбелязва се, че в предишни кампании Salt Typhoon вече е използвала подобна информация за вторични атаки срещу критична инфраструктура и правителствени агенции в САЩ.
Методи за проникване
Макар начинът на компрометиране в конкретния случай да не е официално потвърден, DHS посочва, че групата често експлоатира стари и непоправени уязвимости в мрежово оборудване – особено в Cisco и Palo Alto Networks устройства. Сред уязвимостите, използвани от групата в предходни атаки, се открояват:
-
CVE-2018-0171 – отдалечено изпълнение на код чрез специално създадени TCP пакети;
-
CVE-2023-20198 и CVE-2023-20273 – комбинирана атака за достъп без автентикация и повишаване на привилегии в Cisco IOS XE;
-
CVE-2024-3400 – инжектиране на команди в GlobalProtect на PAN-OS (Palo Alto).
Известни са и IP адреси, свързвани с дейността на Salt Typhoon, използвани при различни кампании.
Потенциални щети и реакция
Според DHS, Salt Typhoon е откраднала над 1400 конфигурационни файла, свързани с около 70 правителствени и инфраструктурни организации в САЩ. Това поставя под сериозен риск целостта на множество държавни системи.
Говорител на Националната гвардия е потвърдил инцидента пред NBC, но е отказал да предостави подробности. Уточнено е само, че пробивът не е повлиял на изпълнението на федерални или щатски мисии.
Междувременно китайското посолство във Вашингтон не отрече директно атаката, но заяви, че САЩ не са представили „убедителни и надеждни доказателства“ за връзка между Salt Typhoon и китайското правителство.









