Ausspionieren hochrangiger US-Beamter, Datendiebstahl bei KRITIS-Unternehmen und Cyberangriff auf das US-Finanzministerium: Bei ihren Aktivitäten nutzen die Cyberangreifer hinter Salt Typhoon bereits bekannte Schwachstellen aus sowie besonders raffinierte Malware.
Salt Typhoon ist weltweit aktiv, äußerst aggressiv und geschickt darin, lange unentdeckt zu bleiben.
(Bild: 2ragon – stock.adobe.com)
Im vergangenen Jahr mussten sich amerikanische Regierungsorganisationen wie das FBI und die CISA auf APT-Akteure (Advanced Persistent Threat) konzentrieren, die in Verbindung mit der Volksrepublik China stehen. Als Hackergruppe „Salt Typhoon“ haben diese seit Frühjahr 2024 die Netzwerke von Telekommunikationsanbietern aus den USA kompromittiert, um die Daten von Beamten abzufangen. Im Dezember eskalierten die schädlichen Aktivitäten, als die Cyberkriminellen das US-Finanzministerium gehackt haben. Die Cybersicherheitsunternehmen Tenable und Trend Micro haben die Tactics, Techniques, and Procedures (TTPs) von Salt Typhoon analysiert und interessante Erkenntnisse über die bedrohliche Hackergruppe gewonnen.
Wie Salt Typhoon 2024 bewies, ist sie eine hochentwickelte Bedrohungsgruppe, deren Ziele die Telekommunikations-, Regierungs- und Technologiebranche – nicht auf die USA beschränkt, sondern weltweit – sind. Den Analysten von Tenable zufolge wird die Gruppe unter verschiedenen Namen verfolgt, darunter FamousSparrow, GhostEmperor, Earth Estries und UNC2286. Trend Micro zufolge ist die Gruppe bereits seit 2023 aktiv und hat sich zu einer der „aggressivsten chinesischen APT-Gruppen“ entwickelt, die sehr gut organisiert sei und eine klare Arbeitsteilung verfolge. Darüber hinaus wird allgemein angenommen, dass Salt Typhoon vom chinesischen Ministerium für Staatssicherheit, seinem Auslandsgeheimdienst und seiner Geheimpolizei betrieben wird.
So verschafft sich Salt Typhoon Zugriff
Tenable hat die Techniken und Methoden von Salt Typhoon genauer unter die Lupe genommen. Die Gruppe verschaffe sich den ersten Zugriff auf fremde Netzwerke in der Regeln, indem sie bekannte Schwachstellen in von außen erreichbaren Systemen ausnutze. Einige dieser bekannten Sicherheitslücken, die bereits von Salt Typhoon ausgenutzt wurden, konnten sowohl Trend Micro wie auch Tenable identifizieren:
Sicherheitslücke
Beschreibung
CVSS v3 Score
CVE-2021-26855
Server-Side Request Forgery in Microsoft Exchange Server
9.8
CVE-2022-3236
Code-Injection-Schwachstelle in Firewalls von Sophos
9.8
CVE-2023-48788
SQL-Injection-Sicherheitslücke im FortiClient Enterprise Management Server vov Fortinet
9.8
CVE-2024-21887
Command-Injection-Sicherheitslücke in Connect Secure und Policy Secure von Ivanti
9.1
CVE-2023-46805
Authentication Bypass-Sicherheitslücke in Connect Secure und Policy Secure von Ivanti
8.2
Vier dieser CVEs wurden Tenable zufolge in freier Wildbahn als Zero-Day-Schwachstellen ausgenutzt. Zwar sei nicht bekannt, ob Salt Typhoon genau eine dieser Zero-Day-Sicherheitslücken ausgenutzt habe. Dennoch ließe sich daraus schließen, dass die Cyberkriminellen über ausreichend technische Fähigkeiten verfüge, solche Schwachstellen für ihre Angriffe zu entwickeln und auszunutzen.
Auf der anderen Seite machten Anwender es den Akteuren einfacher: Denn obwohl für die CVEs Patches entwickelt wurden, zeigte die Analyse der Tenable-Daten, dass von fast 300.000 Instanzen, die von CVE-2021-26855 betroffen waren, 91 Prozent ungepatch blieben. Im Falle der beiden Ivanti-Sicherheitslücken, von denen über 20.000 Geräte betroffen waren, wurden 92 Prozent der Geräte mit einem Sicherheitsupdate versorgt.
Darüber hinaus ist Salt Typhoon dafür bekannt, für einen langen Zeitraum in den Netzwerken ihrer Opfer unentdeckt zu bleiben. Die Akteure würden dafür spezielle Malware verwenden, darunter die Backdoors Ghostspider und Snappybee sowie den Remote Access Trojan (RAT) Masol.
Sowohl Ghostspider wie auch Snappybee sind den Analysten von Trend Micro zufolge modular aufgebaut. Das bedeutet, dass beim initialen Angriff nur ein kleiner Teil der Malware mit grundlegenden Funktionen geladen wird, wie die Kommunikation mit dem Command and Control Server (C&C-Server). Später können die Akteure zusätzliche Funktionen von Ghostspider und Snappybee nachladen für den Datendiebstahl oder die Verschlüsselung von Daten. Diese Methode sei weniger auffällig für Sicherheitslösungen in den Zielsystemen. Genauso wie der RAT Masol sind die beiden Backdoors dafür designt, möglichst lange im Netzwerk ihrer Opfer versteckt zu bleiben. Masol fokussiert sich auf Linux-Server und wird von Salt Typhoon für den langfristigen Fernzugriff auf kompromittierte Systeme eingesetzt, vor allem aber für Spionage.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Unter anderem mit diesen Werkzeugen habe die Gruppe laut Trend Micro bereits mehr als 20 Organisationen und Unternehmen angegriffen. Die bisherigen Opfer kamen aus folgenden Ländern:
Afghanistan
Brazil
Eswatini
India
Indonesia
Malaysia
Pakistan
The Philippines
South Africa
Taiwan
Thailand
Vereinigte Staaten von Amerika
Vietnam
Doch Salt Typhoon ist nicht die einzige staatlich geförderte Gruppe aus China. Jede APT-Gruppe des chinesischen Ministerium für Staatssicherheit erhalte Tenable zufolge den Familiennamen Typhoon, zum Beispiel Volt Typhoon und Flax Typhoon. Vor allem Volt Typhoon sei berüchtigt für ihre Persistenz und Tarnung innerhalb kritischer Infrastrukturen. Flax Typhoon hingegen konzentriere sich darauf, Botnetze aus kompromittierten IoT-Geräten aufzubauen. Während also die Ziele und Aktivitäten der Typhoons unterschiedlich sind, haben sie den Analysten zufolge gemein, dass sie ungepatchte und oftmals bekannte Sicherheitslücken für den ersten Zugriff ausnutzen und dafür öffentlich zugängliche Server ins Visier nehmen.