مقامهای فدرال دو ابزار آنلاین را که بنا بر ادعاها هکرهای مورد حمایت دولت چین برای حمله به نهادهای بزرگ ایالات متحده از آنها استفاده میکردند، از کار انداختند. این پلتفرمها به هکرها کمک میکردند دستگاههای آسیبپذیر را پیدا کنند و طوری نشان دهند که حملاتشان از مکانهای دیگری انجام میشود.
افبیآی پلتفرمهای هک چینیِ مورد استفاده برای هدف قرار دادن نهادهای دولتی آمریکا را توقیف کرد

نکات کلیدی
- افبیآی دو ابزار هک به نامهای QScan و QTRouter را از کار انداخت.
- این ابزارها ناسا، فدرال رزرو و دیگر نهادهای آمریکایی را هدف قرار داده بودند.
- هکرها از دستگاههای آلوده استفاده میکردند تا محل آغاز حملاتشان را پنهان کنند.
افبیآی QScan و QTRouter را از دسترس خارج کرد
مقامهای فدرال در ۲۶ اوت دو پلتفرم هکِ بههمپیوسته را با توقیف دامنههایی که برای کارکردهای ارتباطی و احراز هویت آنها حیاتی بود، غیرفعال کردند. وزارت دادگستری اعلام کرد که QScan و QTRouter زیرساختهای حیاتی و شبکههای حساسِ تحت مدیریت ناسا، فدرال رزرو، وزارت انرژی، وزارت دادگستری، وزارت بهداشت و خدمات انسانی، مؤسسههای ملی بهداشت و سنای ایالات متحده را هدف قرار داده بودند.
اسناد دادگاه این پلتفرمها را به QTFY نسبت میدهند؛ یک گروه هک مورد حمایت دولت چین که توسط شرکت فناوری شبکه نانجینگ شینجیُوی (Nanjing Xinjiuwei Network Technology Company) به کار گرفته شده است. اظهارنامه افبیآی در پشتیبانی از توقیف دامنهها ادعا میکند که QTFY خدمات هک را به مشتریانی فروخته که از جمله آنها وزارت امنیت کشور چین و ارتش آزادیبخش خلق بودهاند. سه دامنه توقیفشده بهصورت هاردکُد در این پلتفرمها قرار داشتند و این امکان را فراهم کردند که با این عملیات، هر دو سامانه از کار بیفتند.
این توقیفها زیرساختی را مختل کرد که بنا بر ادعاها به هکرها کمک میکرد سامانههای آسیبپذیر را شناسایی کنند و ارتباط خود با شبکههای هدف را پنهان سازند. دادستان کل، تاد بلانش، گفت:
«نیروهای فدرال مجری قانون نرمافزار مخرب جمهوری خلق چین (PRC) را بررسی و غیرفعال کردند؛ تازهترین مورد در مجموعهای از عملیاتهای فنی برای برچیدن فعالیتهای هکِ کورکورانه که بهوسیله جمهوری خلق چین حمایت میشود.»
QScan اهداف را پیدا میکرد و QTRouter حملات را پنهان میساخت
این دو پلتفرم در چارچوب یک سامانه یکپارچه برای شناسایی، بهرهبرداری و مبهمسازی ترافیک، کارکردهای متفاوتی داشتند. مشاوره امنیت سایبری مشترک افبیآی، آژانس امنیت ملی و نیروی مأموریت ملی سایبری بیان میکند که QScan بیش از ۲۰۰ اکسپلویت اثباتِ مفهوم (proof-of-concept) را در خود داشت و در یک روز از سال ۲۰۲۴ بیش از ۲ میلیون وظیفه اسکن و آزمون نفوذ را پردازش کرده است. یک کارزار در مه ۲۰۲۴ دادهها را از بیش از ۳۰۰ سازمان در سراسر جهان استخراج کرد.
QScan بهطور خودکار دستگاههای آسیبپذیرِ متصل به اینترنت را آلوده میکرد و آنها را به QTRouter میافزود؛ QTRouter نیز دستگاههای ربودهشده را با سرویسهای پروکسی تجاری و سرورهای خصوصی مجازی اجارهای ترکیب میکرد. Black Lotus Labs زیرساخت QTFY را تحلیل کرد و این گروه را بهعنوان یک ارائهدهنده زیرساخت توصیف کرد که از عملیاتهای سایبری چین پشتیبانی میکند. هدایت ترافیک از طریق دستگاههایی نزدیک به قربانیان باعث میشد ارتباطات مخرب طوری به نظر برسند که از سوی کاربران محلیِ مشروع آغاز شدهاند.
مدیر افبیآی، کش پاتل، گفت:
«امروز اعلام کردیم که یک باتنت جهانی و پلتفرم هکی را که توسط هکرهای مورد حمایت دولت چین برای هدف قرار دادن زیرساختهای حیاتی ایالات متحده استفاده میشد، مختل کردهایم. این ابزارها توسط عوامل سایبری PRC برای پنهان کردن منشأ حملاتشان به کار میرفت.»
روترهای آلوده و دیگر دستگاههای اینترنت اشیا همچنین در جرایم سایبری با انگیزه مالی خارج از عملیاتهای مورد حمایت دولت نیز نقش داشتهاند. مقامها پیشتر یک شبکه پروکسی شامل ۳۶۹٬۰۰۰ دستگاه هکشده را در ۱۶۳ کشور برچیدند. آن شبکه به مجرمان اجازه میداد فعالیتهایی مانند تصاحب حسابهای رمزارزی، کلاهبرداری بانکی، باجافزار و طرحهای دیگر را پنهان کنند و در عین حال بیش از ۵.۷ میلیون دلار برای گردانندگانش درآمد ایجاد کند.
این عملیات به کارزار برچیدن زیرساختها امتداد میدهد
توقیفهای اخیر در پی چندین عملیاتِ مورد تأیید دادگاه انجام شده است که زیرساختهای سایبری مورد حمایت دولت چین را هدف قرار میداد. در ژانویه ۲۰۲۵، افبیآی اعلام کرد بدافزار نظارتی PlugX را از حدود ۴٬۲۵۸ سامانه در ایالات متحده که توسط Mustang Panda آلوده شده بودند، حذف کرده است. مقامهای فدرال همچنین در سال ۲۰۲۴ یک باتنت Flax Typhoon را غیرفعال کردند و در سال ۲۰۲۳ یک باتنت Volt Typhoon را مختل کردند.
رویکرد فدرال در برابر تهدیدهای سایبری خارجی همچنین در حال گسترش فراتر از توقیفهای متعارفِ مورد تأیید دادگاه و عملیاتهای حذف بدافزار است. یک یادداشت ریاستجمهوری در ۱۲ اوت دستور ایجاد برنامه فدرالِ تحت نظارت برای اخلال سایبری را صادر کرد که به شرکتهای آمریکاییِ دارای تأیید صلاحیت اجازه میدهد مأموریتهایی علیه شبکههای جنایی خارجی پیشنهاد دهند؛ و به مقامها ۶۰ روز فرصت داده شد تا استانداردهای احراز صلاحیت، رویههای بازبینی اهداف و تدابیر حفاظتی را تعیین کنند.
بازرسان فدرال بهطور فزایندهای حسابها، سرورها، دامنهها و اتصالهای شبکهای را که امکان عملیاتهای سایبری خارجی را فراهم میکنند، مختل کردهاند. در جریان یک ابتکار جداگانه در ماه مه، شرکتهای فناوری به عملیاتی از سوی وزارت دادگستری پیوستند که بیش از ۱.۴ میلیون حساب مرتبط با کلاهبرداری را مختل کرد. شرکتکنندگان همچنین ترافیک مخرب اینترنت را مسدود کردند، زیرساخت میزبانی را از رده خارج کردند و به مسدودسازی بیش از ۳.۸ میلیون دلار رمزارز کمک کردند.
کاربران فردی با مخاطراتی متفاوت از گروههای پیشرفتهای روبهرو هستند که نهادهای دولتی و زیرساختهای حیاتی را هدف میگیرند، هرچند هر دو ممکن است از بدافزار و دستگاههای آلوده سوءاستفاده کنند. محافظتهای رایج شامل بهروزرسانی نرمافزار، پرهیز از دانلودهای مشکوک و بررسی وبسایتها پیش از وارد کردن اطلاعات حساس است. فیشینگ و وبسایتهای جعلی میتوانند بدافزار نصب کنند یا گذرواژهها را افشا کنند، در حالی که روترهای قدیمی میتوانند به مهاجمان زیرساختی برای پنهان کردن نفوذهای جداگانه بدهند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












