ارائه توسط

اف‌بی‌آی پلتفرم‌های هک چینیِ مورد استفاده برای هدف قرار دادن نهادهای دولتی آمریکا را توقیف کرد

مقام‌های فدرال دو ابزار آنلاین را که بنا بر ادعاها هکرهای مورد حمایت دولت چین برای حمله به نهادهای بزرگ ایالات متحده از آن‌ها استفاده می‌کردند، از کار انداختند. این پلتفرم‌ها به هکرها کمک می‌کردند دستگاه‌های آسیب‌پذیر را پیدا کنند و طوری نشان دهند که حملاتشان از مکان‌های دیگری انجام می‌شود.

نویسنده
اشتراک
اف‌بی‌آی پلتفرم‌های هک چینیِ مورد استفاده برای هدف قرار دادن نهادهای دولتی آمریکا را توقیف کرد

نکات کلیدی

  • اف‌بی‌آی دو ابزار هک به نام‌های QScan و QTRouter را از کار انداخت.
  • این ابزارها ناسا، فدرال رزرو و دیگر نهادهای آمریکایی را هدف قرار داده بودند.
  • هکرها از دستگاه‌های آلوده استفاده می‌کردند تا محل آغاز حملاتشان را پنهان کنند.

اف‌بی‌آی QScan و QTRouter را از دسترس خارج کرد

مقام‌های فدرال در ۲۶ اوت دو پلتفرم هکِ به‌هم‌پیوسته را با توقیف دامنه‌هایی که برای کارکردهای ارتباطی و احراز هویت آن‌ها حیاتی بود، غیرفعال کردند. وزارت دادگستری اعلام کرد که QScan و QTRouter زیرساخت‌های حیاتی و شبکه‌های حساسِ تحت مدیریت ناسا، فدرال رزرو، وزارت انرژی، وزارت دادگستری، وزارت بهداشت و خدمات انسانی، مؤسسه‌های ملی بهداشت و سنای ایالات متحده را هدف قرار داده بودند.

اسناد دادگاه این پلتفرم‌ها را به QTFY نسبت می‌دهند؛ یک گروه هک مورد حمایت دولت چین که توسط شرکت فناوری شبکه نانجینگ شینجیُوی (Nanjing Xinjiuwei Network Technology Company) به کار گرفته شده است. اظهارنامه اف‌بی‌آی در پشتیبانی از توقیف دامنه‌ها ادعا می‌کند که QTFY خدمات هک را به مشتریانی فروخته که از جمله آن‌ها وزارت امنیت کشور چین و ارتش آزادی‌بخش خلق بوده‌اند. سه دامنه توقیف‌شده به‌صورت هاردکُد در این پلتفرم‌ها قرار داشتند و این امکان را فراهم کردند که با این عملیات، هر دو سامانه از کار بیفتند.

این توقیف‌ها زیرساختی را مختل کرد که بنا بر ادعاها به هکرها کمک می‌کرد سامانه‌های آسیب‌پذیر را شناسایی کنند و ارتباط خود با شبکه‌های هدف را پنهان سازند. دادستان کل، تاد بلانش، گفت:

«نیروهای فدرال مجری قانون نرم‌افزار مخرب جمهوری خلق چین (PRC) را بررسی و غیرفعال کردند؛ تازه‌ترین مورد در مجموعه‌ای از عملیات‌های فنی برای برچیدن فعالیت‌های هکِ کورکورانه که به‌وسیله جمهوری خلق چین حمایت می‌شود.»

QScan اهداف را پیدا می‌کرد و QTRouter حملات را پنهان می‌ساخت

این دو پلتفرم در چارچوب یک سامانه یکپارچه برای شناسایی، بهره‌برداری و مبهم‌سازی ترافیک، کارکردهای متفاوتی داشتند. مشاوره امنیت سایبری مشترک اف‌بی‌آی، آژانس امنیت ملی و نیروی مأموریت ملی سایبری بیان می‌کند که QScan بیش از ۲۰۰ اکسپلویت اثباتِ مفهوم (proof-of-concept) را در خود داشت و در یک روز از سال ۲۰۲۴ بیش از ۲ میلیون وظیفه اسکن و آزمون نفوذ را پردازش کرده است. یک کارزار در مه ۲۰۲۴ داده‌ها را از بیش از ۳۰۰ سازمان در سراسر جهان استخراج کرد.

QScan به‌طور خودکار دستگاه‌های آسیب‌پذیرِ متصل به اینترنت را آلوده می‌کرد و آن‌ها را به QTRouter می‌افزود؛ QTRouter نیز دستگاه‌های ربوده‌شده را با سرویس‌های پروکسی تجاری و سرورهای خصوصی مجازی اجاره‌ای ترکیب می‌کرد. Black Lotus Labs زیرساخت QTFY را تحلیل کرد و این گروه را به‌عنوان یک ارائه‌دهنده زیرساخت توصیف کرد که از عملیات‌های سایبری چین پشتیبانی می‌کند. هدایت ترافیک از طریق دستگاه‌هایی نزدیک به قربانیان باعث می‌شد ارتباطات مخرب طوری به نظر برسند که از سوی کاربران محلیِ مشروع آغاز شده‌اند.

مدیر اف‌بی‌آی، کش پاتل، گفت:

«امروز اعلام کردیم که یک بات‌نت جهانی و پلتفرم هکی را که توسط هکرهای مورد حمایت دولت چین برای هدف قرار دادن زیرساخت‌های حیاتی ایالات متحده استفاده می‌شد، مختل کرده‌ایم. این ابزارها توسط عوامل سایبری PRC برای پنهان کردن منشأ حملاتشان به کار می‌رفت.»

روترهای آلوده و دیگر دستگاه‌های اینترنت اشیا همچنین در جرایم سایبری با انگیزه مالی خارج از عملیات‌های مورد حمایت دولت نیز نقش داشته‌اند. مقام‌ها پیش‌تر یک شبکه پروکسی شامل ۳۶۹٬۰۰۰ دستگاه هک‌شده را در ۱۶۳ کشور برچیدند. آن شبکه به مجرمان اجازه می‌داد فعالیت‌هایی مانند تصاحب حساب‌های رمزارزی، کلاهبرداری بانکی، باج‌افزار و طرح‌های دیگر را پنهان کنند و در عین حال بیش از ۵.۷ میلیون دلار برای گردانندگانش درآمد ایجاد کند.

این عملیات به کارزار برچیدن زیرساخت‌ها امتداد می‌دهد

توقیف‌های اخیر در پی چندین عملیاتِ مورد تأیید دادگاه انجام شده است که زیرساخت‌های سایبری مورد حمایت دولت چین را هدف قرار می‌داد. در ژانویه ۲۰۲۵، اف‌بی‌آی اعلام کرد بدافزار نظارتی PlugX را از حدود ۴٬۲۵۸ سامانه در ایالات متحده که توسط Mustang Panda آلوده شده بودند، حذف کرده است. مقام‌های فدرال همچنین در سال ۲۰۲۴ یک بات‌نت Flax Typhoon را غیرفعال کردند و در سال ۲۰۲۳ یک بات‌نت Volt Typhoon را مختل کردند.

رویکرد فدرال در برابر تهدیدهای سایبری خارجی همچنین در حال گسترش فراتر از توقیف‌های متعارفِ مورد تأیید دادگاه و عملیات‌های حذف بدافزار است. یک یادداشت ریاست‌جمهوری در ۱۲ اوت دستور ایجاد برنامه فدرالِ تحت نظارت برای اخلال سایبری را صادر کرد که به شرکت‌های آمریکاییِ دارای تأیید صلاحیت اجازه می‌دهد مأموریت‌هایی علیه شبکه‌های جنایی خارجی پیشنهاد دهند؛ و به مقام‌ها ۶۰ روز فرصت داده شد تا استانداردهای احراز صلاحیت، رویه‌های بازبینی اهداف و تدابیر حفاظتی را تعیین کنند.

بازرسان فدرال به‌طور فزاینده‌ای حساب‌ها، سرورها، دامنه‌ها و اتصال‌های شبکه‌ای را که امکان عملیات‌های سایبری خارجی را فراهم می‌کنند، مختل کرده‌اند. در جریان یک ابتکار جداگانه در ماه مه، شرکت‌های فناوری به عملیاتی از سوی وزارت دادگستری پیوستند که بیش از ۱.۴ میلیون حساب مرتبط با کلاهبرداری را مختل کرد. شرکت‌کنندگان همچنین ترافیک مخرب اینترنت را مسدود کردند، زیرساخت میزبانی را از رده خارج کردند و به مسدودسازی بیش از ۳.۸ میلیون دلار رمزارز کمک کردند.

کاربران فردی با مخاطراتی متفاوت از گروه‌های پیشرفته‌ای روبه‌رو هستند که نهادهای دولتی و زیرساخت‌های حیاتی را هدف می‌گیرند، هرچند هر دو ممکن است از بدافزار و دستگاه‌های آلوده سوءاستفاده کنند. محافظت‌های رایج شامل به‌روزرسانی نرم‌افزار، پرهیز از دانلودهای مشکوک و بررسی وب‌سایت‌ها پیش از وارد کردن اطلاعات حساس است. فیشینگ و وب‌سایت‌های جعلی می‌توانند بدافزار نصب کنند یا گذرواژه‌ها را افشا کنند، در حالی که روترهای قدیمی می‌توانند به مهاجمان زیرساختی برای پنهان کردن نفوذهای جداگانه بدهند.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان