Зачем кибершпионам сотни доменов? Масштаб инфраструктуры Salt Typhoon превзошёл все ожидания

MazafakaForum
RutoR
OdysseyVPN
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 717
Реакции
228
Посетить сайт
Схема маскировки работала безупречно, пока исследователи не нашли ключевую зацепку.
salt.jpg


Исследователи Silent Push

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

инфраструктуру, связанную с китайскими

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

Salt Typhoon и UNC4841. В новую выборку вошли 45 ранее не публиковавшихся доменов, часть которых была зарегистрирована ещё в мае 2020 года. Это опровергает представление о том, что громкие атаки Salt Typhoon на американских

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в 2024-м стали их первым выходом — активность группировки фиксируется минимум с 2019 года.

Salt Typhoon, по данным аналитиков, действует под управлением Министерства госбезопасности Китая и имеет сходство с кампаниями, которые отслеживаются под именами Earth Estries, FamousSparrow, GhostEmperor и UNC5807. Группа UNC4841, с которой пересекается инфраструктура, известна эксплуатацией 0day-

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в шлюзах Barracuda ESG —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

(оценка CVSS 9.8).

При анализе регистрационных данных специалисты выяснили, что для создания 16 доменов использовались почтовые адреса Proton Mail, оформленные на вымышленных владельцев с фиктивными адресами. Самый старый выявленный ресурс — onlineeylity[.]com, зарегистрированный 19 мая 2020 года на поддельное имя Monica Burch, якобы проживающую в Лос-Анджелесе.

Анализ IP-адресов, связанных с доменами, показал, что значительная часть указывала на адреса с высокой концентрацией доменов (когда к одному IP привязаны десятки или сотни имён). На ресурсах с низкой концентрацией (один IP используется для одного или нескольких доменов) первая активность отслеживается с октября 2021 года.

Silent Push предупредила, что организации, которые могут попасть в зону интереса китайской разведки, должны проверить DNS-логи за последние пять лет на предмет обращений к этим доменам или их поддоменам, а также проанализировать сетевые запросы к выявленным IP-адресам в периоды активности атакующих.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Загадочный трафик и ложные блокировки: зачем хакеры атакуют узлы Tor? Новости в сети 0
Support81 «Удалёнка» с подвохом: зачем рекрутеры требуют деньги вперёд Новости в сети 0
Emilio_Gaviriya Статья Конфигурация Kubernetes: Что это такое и зачем она нужна? Настройка системы для работы 0
DOMINUS Интересно Зачем соцсетям нужны криптовалюты? Свободное общение и флейм 0
M Закрыто [Делай бабки] Мануалы/Софт за копейки. Зачем переплачивать ? Корзина 1
Admin Как СССР впервые столкнулся с хакерами — и не понял, зачем они нужны Новости в сети 0
I DDOS зачем и как? Вопросы и интересы 20
Support81 Ему 19 лет, а на счету — сотни атак и вымогательства на миллионы: лицо Scattered Spider рассекречено Новости в сети 0
Support81 Сотни жалоб за 20 дней. Дуров ввёл хэштег #blackmail — он может спасти ваши данные Новости в сети 0
Support81 DNS-атака на DeFi: сотни протоколов оказались под угрозой взлома Новости в сети 0
Support81 Сотни миллионов на кону: MorLock держит в страхе российский бизнес Новости в сети 0
turbion0 Мошенник украл сотни тысяч шекелей, выдавая себя за известных людей. Новости в сети 0
Support81 На Украине задержаны лидеры вымогательской банды, державшие в страхе сотни мировых корпораций Новости в сети 0
C [Слив] Буржуазный арбитраж трафика сотни $ в день (2020) Способы заработка 0
Sasha3108 Bounty на сотни долларов Способы заработка 3
X Как зарабатывать сотни долларов ежедневно на дейтинг-партнерках? Способы заработка 5
V Закрыто Гарантированный Заработок На Кредитах десятки и сотни тысяч в месяц. Поддержка на всех этапах Корзина 4

Название темы