Salt Typhoon, китайска държавно подкрепяна хакерска група, е проникнала в мрежата на канадски телеком чрез уязвимост в Cisco устройства, за да шпионира трафик и извършва разузнаване.
Канадският център за киберсигурност и Федералното бюро за разследване на САЩ (FBI) потвърдиха, че китайската държавно подкрепяна хакерска групировка Salt Typhoon е пробила мрежата на канадски телекомуникационен оператор през февруари 2025 г. чрез известна уязвимост в устройства на Cisco.
Според официалния бюлетин, атакуващите са използвали уязвимостта CVE-2023-20198 – критична дупка в сигурността на Cisco IOS XE, която позволява на неавтентифицирани нападатели да създадат администраторски акаунти и да поемат пълен контрол върху мрежови устройства. Въпреки че тази уязвимост беше разкрита още през октомври 2023 г., част от критичните организации в Канада не са приложили своевременно необходимите актуализации, отваряйки врата за проникване.
Пробив в реално време и конфигурация на тунел за наблюдение
В хода на атаката, три мрежови устройства, регистрирани към канадски телекомуникационен доставчик, са били компрометирани. Нападателите са изтеглили текущите конфигурационни файлове и са модифицирали поне един от тях, като са активирали GRE тунел (Generic Routing Encapsulation) – метод, чрез който могат да пренасочват и подслушват трафик от вътрешната мрежа на компанията.
Пропуснати сигнали и системни слабости
Още през октомври 2024 г., след атаки срещу няколко големи доставчици на интернет и мобилни услуги в САЩ, канадските власти са предупредили за активна разузнавателна дейност, насочена към критична инфраструктура. Тогава не е било потвърдено реално проникване, но въпреки официалните сигнали, някои оператори не са предприели мерки за защита.
Новата информация показва, че Salt Typhoon не се ограничава само до телекомуникационния сектор. Групата провежда разузнавателна дейност и срещу други индустрии, а в някои случаи се стига и до придобиване на чувствителна информация, която може да бъде използвана за последващи атаки по веригата на доставки.
Дългосрочен риск за канадската инфраструктура
Канадският център за киберсигурност очаква атаките на Salt Typhoon да продължат поне още две години, като предупреждава всички организации, работещи в критични сектори, да предприемат спешни мерки по защита на мрежите си. Особено уязвими са:
-
телеком оператори,
-
доставчици на облачни услуги,
-
държавни институции,
-
доставчици на управлявани ИТ услуги (MSP).
Salt Typhoon използва разнообразен инструментариум и често атакува периферни устройства като рутери, VPN шлюзове и защитни стени, които често остават недобре защитени. Именно тези точки са приоритетна цел за установяване на траен достъп и прехващане на чувствителна комуникация – включително местоположение на потребители, съдържание на съобщения и политическа кореспонденция.
Глобален мащаб и примери за засегнати компании
Salt Typhoon вече е идентифицирана като заплаха за редица телекомуникационни оператори по света. Сред засегнатите са AT&T, Verizon, Lumen, Charter Communications, Consolidated Communications, Windstream, както и Viasat, която потвърди проникване, макар че клиентски данни не са били засегнати.
Примерът с канадския телеком показва ясно колко сериозни последици може да има забавянето на критични ъпдейти и подценяването на уязвимости, вече добре познати в киберсредата. Призивът към организациите е ясен: да прилагат практики за сигурност на периферията, да използват актуални конфигурации и да инвестират в проактивна защита срещу държавно подкрепяни атаки.









