آژانس امنیت سایبری و زیرساختهای ایالات متحده (CISA) امروز راهنماییهایی منتشر کرد تا به مدافعان شبکه کمک کند سیستمهای خود را در برابر حملاتی که توسط گروه تهدید چینی Salt Typhoon هماهنگ شدهاند و در اوایل سال جاری چندین ارائهدهنده بزرگ مخابراتی جهانی را نقض کردهاند، تقویت کنند.
آژانس امنیت سایبری ایالات متحده و FBI در اواخر اکتبر تأیید کردند که نفوذهایی رخ داده است، پس از گزارشهایی مبنی بر اینکه گروه Salt Typhoon به چندین ارائهدهنده اینترنت پرسرعت، از جمله AT&T، T-Mobile، Verizon و Lumen Technologies، نفوذ کرده است.
آنها بعداً فاش کردند که مهاجمان ارتباطات خصوصی تعداد محدودی از مقامات دولتی را به خطر انداختهاند، به پلتفرم شنود دولت ایالات متحده دسترسی پیدا کردهاند و سوابق تماس مشتریان و دادههای مربوط به درخواستهای مجریان قانون را سرقت کردهاند.
اگرچه هنوز مشخص نیست که شبکههای شرکتهای بزرگ مخابراتی برای اولین بار چه زمانی مورد نفوذ قرار گرفتند، اما طبق گزارش وال استریت ژورنال (WSJ)، هکرهای چینی “ماهها یا حتی بیشتر” به این شبکهها دسترسی داشتند. این دسترسی به آنها امکان داد مقادیر زیادی از “ترافیک اینترنت ارائهدهندگان خدمات اینترنتی، که مشتریان آن شامل کسبوکارهای کوچک و بزرگ و میلیونها آمریکایی هستند،” را سرقت کنند.
یکی از مقامات ارشد CISA امروز در یک کنفرانس خبری تلفنی به خبرنگاران گفت: “ما نمیتوانیم با قطعیت بگوییم که دشمن به طور کامل حذف شده است، زیرا هنوز از ابعاد فعالیتهای آنها آگاهی کامل نداریم. ما همچنان در تلاش هستیم تا این موضوع را به همراه شرکای خود درک کنیم.”
با این حال، رئیس امنیت T-Mobile، که روز چهارشنبه اعلام کرد حمله از شبکه یکی از ارائهدهندگان خدمات خطوط سیمی متصل آغاز شده است، مدعی شد که این شرکت دیگر هیچ فعالیتی از مهاجمان در شبکه خود مشاهده نمیکند.
این گروه تهدید، که با نامهای Earth Estries، FamousSparrow، Ghost Emperor و UNC2286 نیز شناخته میشود، از حداقل سال ۲۰۱۹ تاکنون در حال نفوذ به نهادهای دولتی و شرکتهای مخابراتی در سراسر آسیای جنوب شرقی بوده است.
هوشیاری کلید اصلی است
همانطور که NSA امروز اعلام کرد، مهاجمان چینی به خدمات نمایان و آسیبپذیر، دستگاههای بدون وصله (پچ نشده) و به طور کلی محیطهای با امنیت پایین حمله کردهاند.
این هشدار مشترک که با همکاری FBI، NSA و شرکای بینالمللی منتشر شده، شامل نکاتی برای تقویت امنیت دستگاهها و شبکهها به منظور کاهش سطح حملهای است که توسط این مهاجمان سوء استفاده میشود.
همچنین این هشدار شامل تدابیر دفاعی برای افزایش قابلیت مشاهده برای مدیران سیستمها و مهندسانی است که زیرساختهای ارتباطی را مدیریت میکنند، تا دیدگاه دقیقتری از ترافیک شبکه، جریان دادهها و فعالیتهای کاربران به دست آورند.
دیگر بهترین شیوههای تقویت امنیت که در هشدار امروز برجسته شدهاند عبارتند از:
- وصلهگذاری و بهروزرسانی سریع دستگاهها
- غیرفعال کردن تمامی پروتکلهای استفادهنشده، بدون احراز هویت یا بدون رمزگذاری
- محدود کردن اتصالات مدیریتی و حسابهای دارای امتیاز ویژه
- استفاده و ذخیرهسازی امن گذرواژهها
- استفاده از رمزنگاری قوی
از مدافعان شبکه نیز خواسته شده است که سیستمهای خود را طوری پیکربندی کنند که تمامی تغییرات پیکربندی و اتصالات مدیریتی را ثبت کرده و در صورت بروز هرگونه تغییر غیرمنتظره هشدار دهند تا قابلیت مشاهده برای دستگاههای لبهای در حاشیههای شبکه افزایش یابد.
همچنین مهم است که ترافیک از شرکای معتبر، مانند ارائهدهندگان خدمات خطوط سیمی، را نظارت کنند، زیرا T-Mobile از طریق یک ارائهدهنده خط سیمی متصل به جای دستگاههای نمایان در اینترنت نفوذ شد.
“هوشیاری کلید اصلی برای دفاع در برابر نفوذ به شبکه است. همیشه سیستمهای خود را زیر نظر داشته باشید و آسیبپذیریهای شناختهشده را قبل از تبدیل شدن به هدف، وصلهگذاری و رفع کنید.” این گفتهها از سوی دیو لوبر، مدیر امنیت سایبری NSA است.