美国国家安全局(NSA)、英国国家网络安全中心(NCSC)以及十余个国家的网络和情报机构联合警告称,代号“Salt Typhoon”的全球黑客活动与四川聚信合网络科技有限公司、北京寰宇天穹信息技术有限公司和四川致信睿杰网络科技有限公司存在关联,被指为中国国家安全部及中国人民解放军提供网络产品及服务,从而协助实施网络间谍行动。
据联合通告指出,自2021年以来,这一黑客组织已入侵全球众多政府、通信、交通、酒店及军方网络,窃取用于追踪目标通讯和行动的数据。近两年,Salt Typhoon对全球多家电信企业发动持续攻击,意在监控用户私密通讯。
报道还披露,这些黑客主要利用已知并有修复方案的网络边界设备漏洞进行渗透,而非依赖零日漏洞。涉及的漏洞包括CVE-2024-21887(Ivanti Connect Secure注入)、CVE-2024-3400(Palo Alto PAN-OS GlobalProtect远程执行)、CVE-2023-20273、CVE-2023-20198(Cisco IOS XE系列权限绕过)、CVE-2018-0171(Cisco Smart Install远程代码执行)等。
攻击者借此入侵路由与网络设备,修改访问控制列表、在非标准端口启用SSH、创建GRE/IPsec隧道,还利用Cisco Guest Shell容器维持长期控制。同时,黑客会收集认证流量捕获、重定向TACACS+服务器、部署基于Golang开发的SFTP工具以监控和窃取网络数据。
有关方面已就上述指控联系中国驻外使馆,截至发稿前尚未收到回应。