Föderaalasutused sulgesid kaks veebipõhist vahendit, mida Hiina valitsuse toetusel tegutsevad häkkerid väidetavalt kasutasid USA suurte ametiasutuste ründamiseks. Need platvormid aitasid häkkeritel leida haavatavaid seadmeid ja luua mulje, et rünnakud pärinevad mujalt.
FBI konfiskeeris Hiina häkkimisplatvormid, mida kasutati USA ametiasutuste ründamiseks

Peamised järeldused
- FBI sulges kaks häkkimisvahendit nimega QScan ja QTRouter.
- Tööriistad olid suunatud NASA-le, Föderaalreservile ja teistele USA ametiasutustele.
- Häkkerid kasutasid nakatunud seadmeid, et varjata oma rünnakute lähtekohta.
FBI võttis QScan ja QTRouter võrgust maha
Föderaalasutused blokeerisid 26. augustil kaks omavahel seotud häkkimisplatvormi, konfiskeerides nende suhtlus- ja autentimisfunktsioonide jaoks olulised domeenid. Justiitsministeerium teatas, et QScan ja QTRouter olid suunatud kriitilise tähtsusega infrastruktuurile ja tundlikele võrkudele, mida haldavad NASA, Föderaalreserv, Energeetikaministeerium, Justiitsministeerium, Tervise- ja Sotsiaalministeerium, Rahvuslikud Tervishoiuinstituudid ning USA Senat.
Kohtudokumentide kohaselt kuuluvad platvormid QTFY-le, Hiina riigi toetatud häkkimisrühmale, mille tööandjaks on Nanjing Xinjiuwei Network Technology Company. Domeenide konfiskeerimist toetavas FBI vandeallkirjaga avalduses väidetakse, et QTFY müüs häkkimisteenuseid klientidele, kelle hulka kuulusid Hiina riikliku julgeoleku ministeerium ja Rahva Vabastusarmee. Kolm konfiskeeritud domeeni olid platvormidesse kõvakooditud, mis võimaldas operatsiooni käigus mõlemad süsteemid töökõlbmatuks muuta.
Konfiskeerimine häiris infrastruktuuri, mis väidetavalt aitas häkkeritel tuvastada haavatavaid süsteeme ja varjata oma ühendusi sihtvõrkudega. Peaprokurör Todd Blanche ütles:
„Föderaalne õiguskaitseasutus uuris ja neutraliseeris Hiina Rahvavabariigi pahavara – see on viimane samm seerias tehnilisi operatsioone, mille eesmärk on lõpetada Hiina Rahvavabariigi toetatavad valimatu häkkimistegevused.”
QScan leidis sihtmärke, samal ajal kui QTRouter varjas rünnakuid
Need kaks platvormi täitsid erinevaid funktsioone integreeritud luure-, ärakasutamis- ja liiklusvarjamise süsteemi raames. FBI, Riikliku Julgeolekuagentuuri (NSA) ja Cyber National Mission Force’i ühises küberjulgeoleku teatises märgitakse, et QScan sisaldas üle 200 kontseptsiooni tõestamiseks mõeldud ekspluati ja töötles 2024. aastal ühe päeva jooksul üle 2 miljoni skaneerimis- ja sissetungitesti ülesande. 2024. aasta mais toimunud kampaania käigus varastati andmeid üle 300 organisatsioonilt üle maailma.
QScan murdis automaatselt sisse haavatavatesse internetiga ühendatud seadmetesse ja lisas need QTRouterisse, mis ühendas kaaperdatud seadmed kommertsproksiteenuste ja renditud virtuaalsete eraserveritega. Black Lotus Labs analüüsis QTFY infrastruktuuri ja kirjeldas rühmitust kui Hiina küberoperatsioone toetavat infrastruktuuri pakkujat. Liikluse suunamine ohvrite lähedal asuvate seadmete kaudu tekitas mulje, et pahatahtlikud sideühendused pärinesid seaduslikelt kohalikelt kasutajatelt.
FBI direktor Kash Patel ütles:
„Täna teatasime Hiina riigi toetusel tegutsevate häkkerite poolt USA kriitilise infrastruktuuri ründamiseks kasutatud ülemaailmse botneti ja häkkimisplatvormi tegevuse katkestamisest. Hiina Rahvavabariigi küberkurjategijad kasutasid neid vahendeid oma rünnakute päritolu varjamiseks.”
Kompromiteeritud ruuterid ja muud asjade interneti seadmed on toetanud ka rahalistel motiividel põhinevat küberkuritegevust väljaspool riigi toetatud operatsioone. Ametivõimud likvideerisid varem 163 riigis asuva 369 000 häkitud seadmest koosneva proksivõrgu. See võrk võimaldas kurjategijatel varjata tegevust, mis hõlmas krüptovaluuta kontode ülevõtmist, pangapettusi, lunavara ja muid skeeme, teenides selle käitajatele üle 5,7 miljoni dollari.
Operatsioon laiendab infrastruktuuri likvideerimise kampaaniat
Viimased konfiskeerimised järgivad mitmeid kohtu poolt heaks kiidetud operatsioone, mis on suunatud Hiina riigi toetatud küberinfrastruktuuri vastu. 2025. aasta jaanuaris teatas FBI, et eemaldas PlugX-jälgimismalware’i ligikaudu 4 258 Mustang Panda poolt nakatatud USA süsteemist. Föderaalasutused lülitasid 2024. aastal välja ka botneti „Flax Typhoon“ ja katkestasid 2023. aastal botneti „Volt Typhoon“ tegevuse.
Föderaalne lähenemisviis välismaistele küberohtudele laieneb ka väljapoole tavapäraseid kohtu loal toimuvaid konfiskeerimisi ja pahavara eemaldamise operatsioone. 12. augusti presidendi memorandumiga anti korraldus luua föderaalvalitsuse järelevalve all olev küberhäirete programm, mis võimaldab kontrollitud USA ettevõtetel esitada ettepanekuid välismaiste kuritegelike võrgustike vastu suunatud operatsioonide läbiviimiseks, kusjuures ametnikele anti 60 päeva aega, et kehtestada abikõlblikkuse kriteeriumid, sihtmärkide läbivaatamise korra ja kaitsemeetmed.
Föderaaluurijad on üha sagedamini häirinud kontosid, servereid, domeene ja võrguühendusi, mis võimaldavad välismaiste küberoperatsioonide läbiviimist. Mais toimunud eraldi algatuse raames ühinesid tehnoloogiaettevõtted justiitsministeeriumi operatsiooniga, mille käigus blokeeriti üle 1,4 miljoni pettusega seotud konto. Osalejad blokeerisid ka pahatahtlikku internetiliiklust, võtsid kasutusest maha veebimajutusinfrastruktuuri ja aitasid külmutada üle 3,8 miljoni dollari väärtuses krüptovaluutat.
Eraisikutel on teistsugused ohud kui keerukatel rühmitustel, kes sihtivad valitsusasutusi ja kriitilist infrastruktuuri, kuigi mõlemad võivad ära kasutada pahavara ja nakatunud seadmeid. Tavapärased kaitsemeetmed hõlmavad tarkvara uuendamist, kahtlaste allalaadimiste vältimist ja veebisaitide kontrollimist enne tundliku teabe sisestamist. Pettusmeilid ja võltsitud veebisaidid võivad paigaldada pahavara või paljastada paroole, samas kui vananenud ruuterid võivad pakkuda ründajatele infrastruktuuri eraldi sissetungide varjamiseks.
See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.












