1737748561
2025-01-24 18:53:00
重要なインフラストラクチャのセキュリティ、サイバーウォーフェア /国民国家攻撃、詐欺管理、サイバー犯罪
Microsoft、Sophos、Fortinet、Ivanti Mathew J. Schwartz(Euroinfosec)•2025年1月24日
画像:ShutterStock
私たちや他の通信ネットワークへのアクセスをひそかに獲得した中国の国民国家ハッカーは、犠牲者がパッチをとらなかったネットワーキング装置の既知の欠陥を定期的に活用しました、と専門家は警告しています。
サイバーセキュリティ会社Denableは、スキャンデータは、グループが定期的に悪用した欠陥の1つから危険にさらされている可能性がある30,000のMicrosoft Exchangeサーバーのうち、2021年に公開されたパッチにもかかわらず、脆弱なシステムの91%が未満のままであることを示唆しています。
攻撃キャンペーンの背後にあるグループは、中国政府に縛られ、ソルト時代のesterと同様に、塩のestri、famesparrow、ghostemperor、unc2286として追跡されています。 他の数十の国の9つの米国の通信と通信の侵入に関連しています。
1月17日に米国財務省は、キャンペーンへの関与と中国の民間intelligence報機関である国家安全保障省に関連する中国国民のために、民間のハッキング中国企業を特定し、認可しました。
グループの戦術、テクニック、手順に関する公開の詳細が明らかになり続けています。 「塩台風は通常、既知の脆弱性を使用して外部向け資産をターゲットにすることにより、被害者ネットワークへの初期アクセスを獲得します」 言った 木曜日のブログ投稿で、テナブルでのセキュリティ対応のスタッフリサーチエンジニア、スコットカベザ。
テナブルが詳述しているように、塩時代によって搾取されることが知られている不足のない欠陥のリストには、以下が含まれます。
- Microsoft Exchange Server Server Siret Request Forgeryの脆弱性、別名Proxylogon、 CVE-2021-26855;
- ソフォスファイアウォールコードインジェクションの脆弱性、 CVE-2022-3236;
- Forticlient Enterprise Management Server -Forticlientems -SQLインジェクションの脆弱性、 CVE-2023-48788;
- Ivanti Connect Secure and Ivantiポリシーセキュアコマンドインジェクションの脆弱性、 CVE-2024-21887;
- Ivanti Connect Secure and Ivantiポリシーセキュア認証バイパス脆弱性、 CVE-2023-46805。
最初の3つのCVEのCVSSスコアは10のうち9.8、4番目のCVSSスコアは9.1です。数字は、欠陥が「深刻」であり、脆弱性をリモートで悪用してデバイスを制御できることを示しており、攻撃者がネットワークの他の部分にピボットできるようにする可能性があります。
「これらの5つのクリブのうち、そのうちの4つはゼロデイの脆弱性として野生で搾取されました」とテナブルは言いました。 「塩台風がこれらの欠陥のいずれかをゼロデイとして悪用したかどうかは不明ですが、グループからの洗練のレベルは、攻撃でゼロデイの欠陥を開発し、悪用する技術的能力があることを示唆しています。」
優れたサイバー防衛がさまざまな攻撃者や意図に対して守られているという事実を強調しています – サイバースパイまたは混乱を行っている国家グループ、違法利益を追求している犯罪グループ、またはハックティビストの意図を持っている人は、5つのCVEのうち4つが5つのCVEのうち4つが持っていると言いました。また、国民とランサムウェアグループの両方による他の攻撃にも結び付けられています。
パッチの欠点
Salt Typhoonとその同類によってもたらされる脅威にもかかわらず、多くの組織はまだ脆弱性に対処していません。Proxylogonのリスクのある30,000のシステムの91%は、無関心のままであると思われます。より良いニュースは、それが強調した2つのIvantiの脆弱性のうち、脆弱なシステムの92%がパッチを当てているように見えるという発見から生まれます。
特定のCVEを引用せずに、CISAはSalt TyphoonがCisco Gearをターゲットにしていることも警告し、ユーザーに促していると警告しています。 機器をロックダウンしますを含む 無効化 「すべてのネットワークデバイスにスマートインストールオートロード機能。」
攻撃者の忍耐と粘り強さとは、「組織が公共向けのデバイスに定期的にパッチを当て、既知の脆弱性を迅速に軽減することが重要であることが重要です」とテナブルのカベザは言いました。 「Salt Typhoonは、被害者ネットワーク上でステルスな存在感を維持し、かなりの期間検出されないままでいることで知られています。」
グループの犠牲になったと伝えられている米国の通信には、AT&T、チャーターコミュニケーション、連結通信、ルーメンテクノロジー、T-Mobile、およびVerizon CommunicationsおよびWindstreamが含まれていました。当局者は、一部の人は、すべてではありませんが、インフラから攻撃者を追い出すことができたと言いました。
先月、当時のサイバーおよび新興技術の当時の国家安全保障顧問であったアン・ノイバーガーは、単一の中国の高度な永続的な脅威グループが当時のドナルド・トランプ大統領、副大統領エレクトJDヴァンス、および高レベルに関与している他の個人を標的にしたと述べた。政治活動は、「大量のメタデータを盗み、裁判所を認める盗聴を処理する浸透システムを盗みました。
通信防御を改善するための呼びかけ
一部の通信は、これらのタイプの攻撃を防ぐのに十分な堅牢な防御を備えていない場合があります。バイデン政権の高官は、いくつかの通信の貧弱なサイバーセキュリティの姿勢を批判し、ハック攻撃の影響を悪化させたことを示唆した。
「中国人は彼らのテクニックに非常に注意していた。彼らはログを消し、多くの場合、企業は適切なログを維持していなかった」とノイバーガーは2024年12月に記者団に語った。多くの場合、企業は適切なログを維持していませんでした。」
バイデン政権の最後の日に、高官は、より多くのことを行う必要があると述べた。 「Salt Typhoonによって暴露された脆弱性に照らして、ネットワークを確保するために行動を起こす必要があります」 言った ジェシカ・ローゼンワーセルは先週、彼女がまだ連邦通信委員会の議長を務めていました。
「私たちの既存のルールは現代的ではありません」とローゼンワーセルは言いました。ローゼンワーセルは、ドナルド・トランプが大統領として第2期を始めたときに月曜日に辞任しました。 「今こそ、現在の脅威を反映するように更新する時が来たので、国が後援するサイバー攻撃が成功しないようにするための戦闘機会があります。この行動をとる時は今です。待つ贅沢はありません。」
彼女の最後の行動の1つはでした 宣言的判決 通信に、サイバーセキュリティとサプライチェーンのリスク管理計画を作成するように指示します。
次に何の行動が来るかもしれませんかは明確ではありません。トランプ政権は月曜日、全ボランティアのサイバー安全審査委員会を含むすべての国土安全保障諮問委員会を解散させました。民間航空事故を調査するNational Transportation Safety Boardの後にスタイルが整ったBidenが作成したCSRBの任務は、「重要なサイバー事件を検討および評価し、民間および公共部門内の改善を促進する具体的な推奨事項を作成すること」でした。
月曜日 手紙、DHSは、諮問委員会のメンバーに次のように語っています。「再申請することを歓迎します。」
解散する前に、CSRBは塩台風攻撃を調査していました。 CSRBが再構成されるかどうかは、CISAのトランプの計画も同様に、未解決の問題のままです。
#Salt #Typhoonが標的とする脆弱性のために遅れをパッチする