مهاجمان سایبری که از سوی دولت چین حمایت میشدند، ابتدا به یک ابزار یا پلتفرم پشتیبانی از راه دور که وزارت خزانهداری آمریکا از آن استفاده میکرد، نفوذ کردند و سپس توانستند سیستمهای این وزارتخانه را هک کنند.
در نامهای که به قانونگذاران ارسال شده و توسط نیویورک تایمز مشاهده شده است، وزارت خزانهداری به قانونگذاران هشدار داده است که اولینبار در تاریخ ۸ دسامبر توسط تأمینکننده خود، شرکت BeyondTrust، از وقوع نقض مطلع شده است.
BeyondTrust یک شرکت مدیریت دسترسی ویژه است که همچنین یک پلتفرم SaaS پشتیبانی از راه دور ارائه میدهد که میتوان از آن برای دسترسی از راه دور به رایانهها استفاده کرد.
طبق شواهد موجود، حادثه مورد بحث (نقض امنیتی) به یک گروه هکری پیشرفته و تحت حمایت دولت چین نسبت داده شده است. این ادعا در نامهای مطرح شده که نیویورک تایمز آن را مشاهده کرده است.
بر اساس سیاست وزارت خزانهداری، نفوذهایی که به یک تهدید پیشرفته و پایدار (APT) نسبت داده شوند، بهعنوان یک حادثه بزرگ امنیت سایبری در نظر گرفته میشوند.
اوایل این ماه، BleepingComputer گزارش داد که به BeyondTrust نفوذ شده است و عوامل تهدید به برخی از نمونههای پلتفرم SaaS پشتیبانی از راه دور این شرکت دسترسی پیدا کردهاند.
در جریان این نفوذ، عوامل تهدید از یک کلید API پلتفرم SaaS پشتیبانی از راه دور که به سرقت رفته بود استفاده کردند تا رمز عبور حسابهای برنامه محلی را بازنشانی کرده و به دسترسیهای سطح بالا در سیستمها دست پیدا کنند.
پس از بررسی این حمله، BeyondTrust دو آسیبپذیری روز صفر به نامهای CVE-2024-12356 و CVE-2024-12686 را کشف کرد که به عوامل تهدید اجازه داده بودند به نمونههای پلتفرم SaaS پشتیبانی از راه دور نفوذ کنند و کنترل آنها را به دست بگیرند.
به دلیل اینکه وزارت خزانهداری مشتری یکی از نمونههای آسیبدیده این پلتفرم بود، مهاجمان توانستند از طریق آن به رایانههای این وزارتخانه دسترسی پیدا کنند و اسناد را بهطور از راه دور سرقت کنند.
پس از شناسایی نفوذ، شرکت BeyondTrust تمام سیستمهای آسیبدیده را متوقف کرد و کلید API که به سرقت رفته بود را لغو کرد.
در نامه ذکر شده است که FBI و CISA در تحقیق درباره نفوذ به وزارت خزانهداری کمک کردهاند و شواهدی مبنی بر اینکه مهاجمان چینی هنوز به رایانههای این سازمان دسترسی دارند وجود ندارد، زیرا نمونههای آسیبدیده دیگر غیرفعال شدهاند.
عوامل تهدید تحت حمایت دولت چین به نام ‘Salt Typhoon’ همچنین به هکهای اخیر نه شرکت مخابراتی ایالات متحده از جمله Verizon، AT&T، Lument و T-Mobile مرتبط شدهاند. باور بر این است که این عوامل تهدید به شرکتهای مخابراتی در دهها کشور دیگر نیز نفوذ کردهاند.
مهاجمان از دسترسی خود استفاده کردند تا پیامهای متنی، پیامهای صوتی و تماسهای تلفنی افراد هدف را هدف قرار دهند و همچنین به اطلاعات شنود افرادی که تحت تحقیق توسط مقامات قانونی بودند، دسترسی پیدا کنند.
از زمان این موج از نقضهای امنیتی در بخش مخابرات، CISA از مقامات ارشد دولتی خواسته است تا به اپلیکیشنهای پیامرسان با رمزگذاری انتها به انتها مانند Signal مهاجرت کنند تا خطرات شنود ارتباطات کاهش یابد.
گزارشها حاکی از آن است که دولت ایالات متحده قصد دارد آخرین عملیات فعال China Telecom در ایالات متحده را بهعنوان واکنشی به هکهای مخابراتی ممنوع کند.