تیم امنیتی T-Mobile برای خنثی‌کردن نفوذ سایبری چین، کابل فیزیکی را در سیاتل قطع کرد

تیم امنیتی T-Mobile در جریان حمله گسترده گروه هکری منتسب به چین موسوم به Salt Typhoon در سال ۲۰۲۴، برای قطع دسترسی مهاجمان به شبکه این اپراتور دست به اقدامی غیرمعمول زد و با حضور فیزیکی در یک مرکز داده در سیاتل، کابل متصل به تجهیزات آلوده را قطع کرد.

جف سیمون، مدیر امنیت T-Mobile، در اوج حملات سال ۲۰۲۴ به خطوط تلفن آمریکا، زمانی که مشخص شد هکرهای مرتبط با چین در حال نفوذ عمیق به شرکت‌های مخابراتی ایالات متحده هستند، تصمیم گرفت تجهیزات آلوده را با قطع کردن کابل ارتباطی از شبکه جدا کند.

در جریان این حملات که توسط گروه هکری Salt Typhoon انجام شد، دست‌کم ۹ شرکت مخابراتی آمریکایی و شرکت‌های متعدد دیگری در سراسر جهان به خطر افتادند. از جمله قربانیان این حملات می‌توان به AT&T، T-Mobile، لومن و ویند استریم اشاره کرد.

Salt Typhoon یک عامل تهدید منتسب به چین است که به هدف قرار دادن نهادهای دولتی و شرکت‌های مخابراتی شهرت دارد و تخصص آن، باقی‌ماندن مخفیانه در شبکه‌های قربانیان است. این دسترسی به هکرها اجازه می‌دهد مکالمات را شنود کنند، حملات سایبری به راه بیندازند، ترافیک اینترنت را تغییر مسیر دهند، بدافزار منتشر کنند یا به داده‌های حساس دسترسی پیدا کنند.

اگرچه این رویکرد فیزیکی ممکن است نمونه‌ای افراطی از جداسازی یک شبکه به نظر برسد، اما در آن زمان هیچ‌کس مطمئن نبود مهاجمان چه مدت در شبکه حضور داشته‌اند و پس از شناسایی سخت‌افزار مشخص، قطع فیزیکی اتصال سریع‌ترین راه برای مسدود کردن دسترسی آنها بود.

مدیر امنیت T-Mobile در گفت‌وگویی اخیر با بلومبرگ، جزئیات جدیدی از تلاش این شرکت برای شناسایی و متوقف کردن مهاجمان ارائه کرده است.

جست‌وجو در شبکه‌های تلفنی آمریکا

گزارش‌ها حاکی از آن است که T-Mobile ماه‌ها برای شناسایی فعالیت‌های مخرب در شبکه‌های خود تلاش کرد. در نهایت، کارشناسان این شرکت ارتباطات مشکوکی را شناسایی کردند که از یک روتر T-Mobile در یک مرکز داده در کالیفرنیا منشأ می‌گرفت. اما زمانی که یکی از کارکنان به‌صورت فیزیکی تجهیزات را بررسی کرد، مشخص شد روتر خاموش است.

این شرکت مخابراتی دریافت که مهاجمان با استفاده از زیرساخت یک شریک متصل به شبکه، خود را به شبکه T-Mobile رسانده‌اند. به گفته سیمون، روتر موردنظر در مرکز داده شیکاگو به‌گونه‌ای جعل شده بود که شبیه یک روتر مستقر در کالیفرنیا به نظر برسد تا بتواند راحت‌تر به دستگاه دیگری از T-Mobile در نزدیکی دفتر مرکزی این شرکت در بِل‌ویو متصل شود.

او گفت: «این روشی بود که آنها برای دسترسی به شرکت‌های مخابراتی مختلف استفاده می‌کردند. ترفند هوشمندانه‌ای بود.»

پس از شناسایی مرکز داده در ایالت واشنگتن که دستگاه آلوده در آن قرار داشت، سیمون به همراه سه همکارش سوار تسلا شد و برای قطع کابل به محل رفت. تکه‌ای از همان کابل زرد و آسیب‌دیده تا امروز در دفتر مرکزی T-Mobile در منطقه سیاتل، درون قاب قرار گرفته و به نمایش گذاشته شده است.

Salt Typhoon؛ تحت تعقیب‌ترین گروه سایبری آمریکا

Salt Typhoon همچنان در فهرست تحت تعقیب‌ترین عوامل سایبری آمریکا قرار دارد و FBI برای دریافت اطلاعاتی که به شناسایی عاملان این تهدید منجر شود، ۱۰ میلیون دلار جایزه تعیین کرده است.

از جمله حملات اخیر منتسب به Salt Typhoon می‌توان به هدف قرار دادن یک اپراتور مخابراتی کانادایی و تلفن‌های همراه مقاماتی مرتبط با نخست‌وزیران پیشین بریتانیا، بوریس جانسون، لیز تراس و ریشی سوناک اشاره کرد.

در ژانویه ۲۰۲۵ نیز دولت آمریکا یک شرکت امنیت سایبری چینی و یک هکر مستقر در شانگهای را به دلیل ارتباطات ادعایی آنها با Salt Typhoon تحریم کرد.