Federální úřady zablokovaly dva online nástroje, které hackeři podporovaní čínskou vládou údajně využívali k útokům na významné americké úřady. Tyto platformy hackerům pomáhaly vyhledávat zranitelná zařízení a maskovat původ útoků tak, aby vypadaly, jako by pocházely z jiných míst.
FBI zabavila čínské hackerské platformy využívané k útokům na americké úřady

Hlavní body
- FBI zablokovala dva hackerské nástroje s názvem QScan a QTRouter.
- Tyto nástroje se zaměřovaly na NASA, Federální rezervní systém a další americké agentury.
- Hackeři využívali infikovaná zařízení k zamaskování místa, odkud jejich útoky vycházely.
FBI vyřadila QScan a QTRouter z provozu
Federální úřady 26. srpna vyřadily z provozu dvě propojené hackerské platformy tím, že zabavily domény nezbytné pro jejich komunikační a autentizační funkce. Ministerstvo spravedlnosti oznámilo, že QScan a QTRouter se zaměřovaly na kritickou infrastrukturu a citlivé sítě provozované NASA, Federálním rezervním systémem, Ministerstvem energetiky, Ministerstvem spravedlnosti, Ministerstvem zdravotnictví a sociálních služeb, Národními instituty zdraví a Senátem USA.
Soudní záznamy připisují tyto platformy skupině QTFY, čínské hackerské skupině podporované státem, která je zaměstnána společností Nanjing Xinjiuwei Network Technology Company. Čestné prohlášení FBI, které zdůvodňuje zabavení domén, uvádí, že skupina QTFY prodávala hackerské služby zákazníkům, mezi nimiž bylo i čínské Ministerstvo státní bezpečnosti a Lidová osvobozenecká armáda. Tři zabavené domény byly pevně zakódovány do platforem, což umožnilo operaci vyřadit oba systémy z provozu.
Zabavení narušilo infrastrukturu, která údajně pomáhala hackerům identifikovat zranitelné systémy a maskovat jejich připojení k cílovým sítím. Generální prokurátor Todd Blanche uvedl:
„Federální orgány činné v trestním řízení vyšetřily a zneškodnily škodlivý software Čínské lidové republiky. Jedná se o nejnovější z řady technických operací zaměřených na rozbití bezohledných hackerských aktivit sponzorovaných Čínskou lidovou republikou.“
QScan vyhledával cíle, zatímco QTRouter maskoval útoky
Obě platformy plnily různé funkce v rámci integrovaného systému průzkumu, zneužití a maskování provozu. Společné kyberbezpečnostní varování FBI, Národní bezpečnostní agentury (NSA) a Cyber National Mission Force uvádí, že QScan obsahoval více než 200 exploitů typu „proof-of-concept“ a v jednom dni roku 2024 zpracoval přes 2 miliony úloh skenování a penetračních testů. Kampaň z května 2024 vedla k exfiltraci dat z více než 300 organizací po celém světě.
QScan automaticky napadal zranitelná zařízení připojená k internetu a přidával je do QTRouteru, který kombinoval unesená zařízení s komerčními proxy službami a pronajatými virtuálními privátními servery. Black Lotus Labs analyzoval infrastrukturu skupiny QTFY a popsal ji jako poskytovatele infrastruktury podporujícího čínské kybernetické operace. Směrování provozu přes zařízení v blízkosti obětí způsobovalo, že se škodlivá komunikace jevila jako pocházející od legitimních místních uživatelů.
Ředitel FBI Kash Patel uvedl:
„Dnes jsme oznámili rozbití globální botnetové sítě a hackerské platformy, kterou čínští hackeři podporovaní státem využívali k útokům na kritickou infrastrukturu USA. Tyto nástroje používali kybernetičtí aktéři z ČLR k zamaskování původu svých útoků.“
Napadené směrovače a další zařízení internetu věcí podporovaly kyberkriminalitu motivovanou finančním ziskem i mimo operace sponzorované státem. Úřady již dříve rozbily síť proxy serverů obsahující 369 000 napadených zařízení ve 163 zemích. Tato síť umožňovala zločincům maskovat aktivity spojené s převzetím kryptoměnových účtů, bankovními podvody, ransomwarem a dalšími podvody, přičemž svým provozovatelům vynesla více než 5,7 milionu dolarů.
Operace rozšiřuje kampaň zaměřenou na likvidaci infrastruktury
Nejnovější zabavení navazují na několik soudně schválených operací zaměřených na kyberinfrastrukturu sponzorovanou čínským státem. V lednu 2025 FBI oznámila, že odstranila sledovací malware PlugX z přibližně 4 258 amerických systémů infikovaných skupinou Mustang Panda. Federální úřady rovněž v roce 2024 vyřadily z provozu botnet Flax Typhoon a v roce 2023 narušily činnost botnetu Volt Typhoon.
Federální přístup k zahraničním kybernetickým hrozbám se rovněž rozšiřuje nad rámec konvenčních soudně schválených zabavení a operací zaměřených na odstranění malwaru. Prezidentské memorandum ze dne 12. srpna nařídilo vytvoření federálně dohlíženého programu narušování kybernetických aktivit, který umožňuje prověřeným americkým společnostem navrhovat mise proti zahraničním zločineckým sítím, přičemž úředníci mají 60 dní na stanovení kritérií způsobilosti, postupů pro posuzování cílů a bezpečnostních opatření.
Federální vyšetřovatelé stále častěji narušují účty, servery, domény a síťová připojení, která umožňují zahraniční kybernetické operace. V rámci samostatné iniciativy v květnu se technologické společnosti připojily k operaci Ministerstva spravedlnosti (DOJ), která zablokovala více než 1,4 milionu účtů spojených s podvody. Účastníci rovněž zablokovali škodlivý internetový provoz, vyřadili z provozu hostingovou infrastrukturu a pomohli zmrazit kryptoměny v hodnotě více než 3,8 milionu dolarů.
Jednotliví uživatelé čelí jiným rizikům než sofistikované skupiny zaměřující se na vládní agentury a kritickou infrastrukturu, ačkoli obě skupiny mohou zneužívat malware a napadená zařízení. Mezi běžná ochranná opatření patří aktualizace softwaru, vyhýbání se podezřelým souborům ke stažení a ověřování webových stránek před zadáním citlivých informací. Phishing a falešné webové stránky mohou nainstalovat malware nebo odhalit hesla, zatímco zastaralé směrovače mohou útočníkům poskytnout infrastrukturu pro utajení dalších vniknutí do systému.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.












