Drevet af

FBI beslaglægger kinesiske hackerplatforme, der er blevet brugt til at angribe amerikanske myndigheder

De føderale myndigheder har lukket to onlineværktøjer, som hackere støttet af den kinesiske regering angiveligt har brugt til at angribe store amerikanske myndigheder. Platformene hjalp hackerne med at finde sårbare enheder og få deres angreb til at se ud, som om de kom fra andre steder.

SKREVET AF
DEL
FBI beslaglægger kinesiske hackerplatforme, der er blevet brugt til at angribe amerikanske myndigheder

Hovedpunkter

  • FBI har lukket to hackingværktøjer ved navn QScan og QTRouter.
  • Værktøjerne var rettet mod NASA, Federal Reserve og andre amerikanske myndigheder.
  • Hackerne brugte inficerede enheder til at skjule, hvor deres angreb havde udspring.

FBI tager QScan og QTRouter offline

De føderale myndigheder deaktiverede den 26. august to indbyrdes forbundne hackingplatforme ved at beslaglægge domæner, der var afgørende for deres kommunikations- og godkendelsesfunktioner. Justitsministeriet meddelte, at QScan og QTRouter havde rettet sig mod kritisk infrastruktur og følsomme netværk, der drives af NASA, Federal Reserve, Energiministeriet, Justitsministeriet, Ministeriet for Sundhed og Menneskelige Tjenester, National Institutes of Health og det amerikanske senat.

Retsdokumenter tilskriver platformene til QTFY, en kinesisk statsstøttet hackergruppe ansat af Nanjing Xinjiuwei Network Technology Company. FBI’s erklæring, der understøtter beslaglæggelsen af domænerne, hævder, at QTFY solgte hackertjenester til kunder, der blandt andet omfattede Kinas Ministerium for Statssikkerhed og Folkets Befrielseshær. Tre beslaglagte domæner var indkodet i platformene, hvilket gjorde det muligt for operationen at sætte begge systemer ud af drift.

Beslaglæggelserne afbrød infrastruktur, der angiveligt hjalp hackere med at identificere sårbare systemer og skjule deres forbindelser til de målrettede netværk. Justitsminister Todd Blanche sagde:

»De føderale retshåndhævende myndigheder efterforskede og deaktiverede Kinas ondsindede software, hvilket er det seneste i en række tekniske operationer med henblik på at afmontere vilkårlige hackingaktiviteter sponsoreret af Folkerepublikken Kina.«

QScan fandt mål, mens QTRouter skjulte angrebene

De to platforme udførte forskellige funktioner inden for et integreret system til rekognoscering, udnyttelse og sløring af trafik. I den fælles cybersikkerhedsadvarsel fra FBI, National Security Agency og Cyber National Mission Force fremgår det, at QScan indeholdt mere end 200 proof-of-concept-exploits og behandlede over 2 millioner scanninger og penetrationstest på én dag i 2024. En kampagne i maj 2024 eksfiltrerede data fra mere end 300 organisationer verden over.

QScan kompromitterede automatisk sårbare internetforbundne enheder og tilføjede dem til QTRouter, som kombinerede kaprede enheder med kommercielle proxytjenester og lejede virtuelle private servere. Black Lotus Labs analyserede QTFY’s infrastruktur og beskrev gruppen som en infrastrukturudbyder, der understøtter kinesiske cyberoperationer. Ved at dirigere trafikken gennem enheder i nærheden af ofrene fik man ondsindet kommunikation til at se ud som om den stammede fra legitime lokale brugere.

FBI-direktør Kash Patel sagde:

»I dag har vi meddelt, at vi har afbrudt driften af et globalt botnet og en hackingplatform, der blev brugt af kinesiske statsstøttede hackere til at angribe kritisk infrastruktur i USA. Disse værktøjer blev brugt af cyberaktører fra Kina til at skjule oprindelsen af deres angreb.«

Kompromitterede routere og andre IoT-enheder har også understøttet økonomisk motiveret cyberkriminalitet uden for statsstøttede operationer. Myndighederne har tidligere nedlagt et proxynetværk bestående af 369.000 hackede enheder fordelt på 163 lande. Dette netværk gjorde det muligt for kriminelle at skjule aktiviteter, der omfattede overtagelse af kryptovalutakonti, banksvindel, ransomware og andre svindelforetagender, samtidig med at det genererede mere end 5,7 millioner dollars til dets operatører.

Operationen udvider kampagnen mod infrastruktur

De seneste beslaglæggelser følger i kølvandet på flere retskendelsesbaserede operationer rettet mod kinesisk statsstøttet cyberinfrastruktur. I januar 2025 oplyste FBI, at man havde fjernet PlugX-overvågningsmalware fra ca. 4.258 amerikanske systemer, der var inficeret af Mustang Panda. De føderale myndigheder deaktiverede desuden et Flax Typhoon-botnet i 2024 og afbrød et Volt Typhoon-botnet i 2023.

Den føderale tilgang til udenlandske cybertrusler udvides også ud over konventionelle, retskendelsesbaserede beslaglæggelser og operationer til fjernelse af malware. Et præsidentielt memorandum af 12. august påbød oprettelsen af et føderalt overvåget cyberforstyrrelsesprogram, der giver godkendte amerikanske virksomheder mulighed for at foreslå missioner mod udenlandske kriminelle netværk, hvor embedsmændene har fået 60 dage til at fastlægge kriterier for berettigelse, procedurer for gennemgang af mål samt sikkerhedsforanstaltninger.

Føderale efterforskere har i stigende grad afbrudt de konti, servere, domæner og netværksforbindelser, der muliggør udenlandske cyberoperationer. Under et separat initiativ i maj deltog teknologivirksomheder i en operation ledet af Justitsministeriet (DOJ), der afbrød mere end 1,4 millioner konti med tilknytning til svindel. Deltagerne blokerede også ondsindet internettrafik, tog hostinginfrastruktur ud af drift og bidrog til at indefryse mere end 3,8 millioner dollars i kryptovaluta.

Enkeltbrugere står over for andre risici end sofistikerede grupper, der går efter offentlige myndigheder og kritisk infrastruktur, selvom begge kan udnytte malware og kompromitterede enheder. Almindelige beskyttelsesforanstaltninger omfatter opdatering af software, undgåelse af mistænkelige downloads og verifikation af hjemmesider, før man indtaster følsomme oplysninger. Phishing og falske hjemmesider kan installere malware eller afsløre adgangskoder, mens forældede routere kan give angribere infrastruktur til at skjule separate indtrængninger.

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.

Tags i denne artikel