El grupo de piratas informáticos Salt Typhoon, patrocinado por el estado chino, utiliza una utilidad personalizada llamada JumbledPath para monitorear sigilosamente el tráfico de la red y potencialmente capturar datos confidenciales en ciberataques a proveedores de telecomunicaciones estadounidenses.
Salt Typhoon (también conocido como Earth Estries, GhostEmperor y UNC2286) es un sofisticado grupo de piratas informáticos activo desde al menos 2019, que se centra principalmente en violar entidades gubernamentales y empresas de telecomunicaciones.
Recientemente, las autoridades estadounidenses han confirmado que Salt Typhoon estuvo detrás de varias violaciones exitosas de proveedores de servicios de telecomunicaciones en los EE. UU., incluidos Verizon, AT&T, Lumen Technologies y T-Mobile.
Más tarde se reveló que Salt Typhoon logró acceder a las comunicaciones privadas de algunos funcionarios del gobierno de EE. UU. y robó información relacionada con solicitudes de escuchas telefónicas autorizadas por la corte.
La semana pasada, el grupo Insikt de Recorded Future informó que Salt Typhoon atacó más de 1000 dispositivos de red de Cisco, más de la mitad de EE. UU., Sudamérica e India, entre diciembre de 2024 y enero de 2025.
Cisco Talos reveló más detalles sobre la actividad del actor de amenazas cuando vulneró las principales empresas de telecomunicaciones de EE. UU., lo que en algunos casos duró más de tres años.
Cisco dice que los piratas informáticos de Salt Typhoon se infiltraron en la infraestructura de red principal principalmente a través de credenciales robadas. Aparte de un solo caso que involucra la explotación de la falla CVE-2018-0171 de Cisco, la empresa de ciberseguridad no ha visto otras fallas, conocidas o de día cero, que se hayan explotado en esta campaña.
«Durante esta campaña no se descubrieron nuevas vulnerabilidades de Cisco», afirma Cisco Talos en su informe. «Aunque ha habido algunos informes de que Salt Typhoon está abusando de otras tres vulnerabilidades conocidas de Cisco, no hemos identificado ninguna evidencia que confirme estas afirmaciones».
Aunque Salt Typhoon obtuvo acceso principalmente a redes específicas utilizando credenciales robadas, el método exacto para obtener las credenciales sigue sin estar claro.
Una vez dentro, ampliaron su acceso extrayendo credenciales adicionales de las configuraciones de los dispositivos de red e interceptando el tráfico de autenticación (SNMP, TACACS y RADIUS).
También exfiltraron configuraciones de dispositivos a través de TFTP y FTP para facilitar el movimiento lateral, que contenían datos de autenticación confidenciales, contraseñas débilmente cifradas y detalles de mapeo de red.
Los atacantes demostraron técnicas avanzadas de acceso persistente y evasión, incluyendo pivotar con frecuencia entre diferentes dispositivos de red para ocultar sus rastros y usar dispositivos de borde comprometidos para pivotar hacia las redes de telecomunicaciones de socios.
También se observó que los actores de amenazas modificaban las configuraciones de red, habilitaban el acceso de Guest Shell para ejecutar comandos, alteraban las listas de control de acceso (ACL) y creaban cuentas ocultas.
Cisco enumera varias recomendaciones para detectar la actividad de Salt Typhoon, como monitorear la actividad SSH no autorizada en puertos no estándar, rastrear anomalías en los registros, incluidos archivos ‘.bash_history’ faltantes o inusualmente grandes, e inspeccionar cambios de configuración inesperados.
En los últimos años, los actores de amenazas chinos han apuntado cada vez más a los dispositivos de redes perimetrales para instalar malware personalizado que les permite monitorear las comunicaciones de red, robar credenciales o actuar como servidores proxy para ataques retransmitidos.
Estos ataques han apuntado a fabricantes conocidos, incluidos Fortinet, Barracuda, SonicWall, Check Point, D-Link, Cisco, Juniper, NetGear y Sophos.
Si bien muchos de estos ataques explotaron vulnerabilidades de día cero, otros dispositivos fueron vulnerados a través de credenciales comprometidas o vulnerabilidades más antiguas. Por lo tanto, los administradores deben aplicar parches a los dispositivos de redes perimetrales tan pronto como estén disponibles.