ما خرج من شبكات الاتصالات
في خريف 2024، بدأت السلطات الأمريكية إعلان معلومات عن اختراق شركات اتصالات ارتبط لاحقًا علنًا باسم Salt Typhoon. أوضح FBI أن الوصول أدى إلى سرقة سجلات مكالمات، وعدد محدود من الاتصالات الخاصة لأشخاص محددين، ونسخ معلومات منتقاة تتصل بطلبات لجهات إنفاذ القانون تستند إلى أوامر قضائية. هذه فئات مختلفة: سجل المكالمة يصف حصول الاتصال، ولا يساوي بالضرورة محتواه. شملت الحملة شركات متعددة، واستُخدمت شبكاتها لاستهداف أشخاص على نطاق عالمي. أصبح المهاجم داخل البنية التي تنقل الاتصالات، مما أتاح له الوصول إلى مواد تتجاوز ما قد يوجد على هاتف ضحية واحدة.
حسابات صحيحة داخل الأجهزة
عندما نشر Cisco Talos نتائج تحقيقاته في فبراير 2025، لم يجد ثغرة جديدة في منتجات Cisco تفسر الحملة. في حالة واحدة فقط ظهرت قرائن على استغلال ثغرة قديمة؛ أما بقية الحالات التي فحصها فبدأ الوصول فيها إلى أجهزة Cisco ببيانات دخول مشروعة حصل عليها المهاجم. استمر وجوده في إحدى البيئات أكثر من ثلاثة أعوام. ثم استخرج إعدادات أجهزة الشبكة، بما تحويه من بيانات حسابات ووسائل مصادقة ومعلومات عن الوصلات، وفك كلمات مرور حُفظت بأساليب ضعيفة. لم يثبت التحقيق كيف سُرقت أولى بيانات الدخول في جميع الحالات، لكنه وثق كيف وسّع المهاجم ما أصبح يملكه منها.
التقاط البيانات عبر محطات وسيطة
داخل الشبكة، استُخدمت الأجهزة المصابة محطات للانتقال إلى أجهزة أخرى، وأحيانًا من شركة اتصالات إلى أخرى. رصد Talos أداة سماها JumbledPath، تتيح التقاط حركة الشبكة على جهاز بعيد عبر محطات يحددها المشغّل، ثم تعيد النتائج مضغوطة ومشفرة عبر مسار آخر. حاولت الأداة كذلك مسح سجلات أو تعطيل تسجيل أحداث على الطريق. عُدلت إعدادات الواجهات والمصادقة، وأُضيفت حسابات أو مفاتيح وصول، بحيث تستمر الحركة داخل بنية تبدو موثوقة. كان بعض الأجهزة يؤدي دور نقطة عبور، وهو ما جعل مكان رؤية الاتصال مختلفًا عن مصدره النهائي وعن المكان الذي ستصل إليه البيانات التي جُمعت.
شركة تظهر في الإسناد
في 17 يناير 2025، أضافت وزارة الخزانة الأمريكية اسم Sichuan Juxinhe Network Technology إلى القضية، وفرضت عقوبات على الشركة لارتباطها المباشر بنشاط Salt Typhoon ضد شركات الاتصالات ومزودي الإنترنت. ذكرت الوزارة روابط قوية بين وزارة أمن الدولة الصينية وشركات تعمل في استغلال الشبكات، من بينها هذه الشركة. وفصل الإعلان هذا الإجراء عن عقوبات أخرى وردت في البيان نفسه بشأن اختراق وزارة الخزانة. فاشتراك الأسماء في خبر واحد لا يجعل كل العمليات حادثة واحدة أو يمنحها الإسناد نفسه تلقائيًا.
البحث عن منفذي الاختراق
وبحلول أبريل 2025، أصدر FBI طلبًا علنيًا لمعلومات تساعد في تحديد الأفراد وراء Salt Typhoon، بعدما كانت بيانات مشتركة قد نُشرت في أكتوبر ونوفمبر، وتبعتها إرشادات تقنية في ديسمبر. أشار الطلب إلى مكافأة تصل إلى عشرة ملايين دولار ضمن برنامج Rewards for Justice للمعلومات المؤهلة عن نشاط مرتبط بحكومات أجنبية. انتقلت الاستجابة بذلك من كشف الاختراق ومساراته إلى البحث عن مشغليه؛ مع بقاء حجم الاتصالات الخاصة المعلن محدودًا بضحايا حُددوا في التحقيق، لا جميع مشتركي الشبكات المخترقة.