Tarjoaa

FBI takavarikoi kiinalaisia hakkerointialustoja, joita on käytetty Yhdysvaltain virastojen hyökkäyksiin

Liittovaltion viranomaiset sulkivat kaksi verkkotyökalua, joita Kiinan hallituksen tukemat hakkerit olivat väitetysti käyttäneet hyökkäyksiin suuria yhdysvaltalaisia virastoja vastaan. Alustojen avulla hakkerit pystyivät löytämään haavoittuvia laitteita ja saamaan hyökkäyksensä näyttämään siltä, kuin ne olisivat peräisin muualta.

KIRJOITTAJA
JAA
FBI takavarikoi kiinalaisia hakkerointialustoja, joita on käytetty Yhdysvaltain virastojen hyökkäyksiin

Tärkeimmät kohdat

  • FBI sulki kaksi hakkerointityökalua, QScanin ja QTRouterin.
  • Työkalut kohdistuivat NASA:an, Yhdysvaltain keskuspankkiin ja muihin yhdysvaltalaisiin virastoihin.
  • Hakkerit käyttivät tartunnan saaneita laitteita peittääkseen hyökkäystensä alkuperän.

FBI sulki QScanin ja QTRouterin

Liittovaltion viranomaiset sulkivat 26. elokuuta kaksi toisiinsa kytkettyä hakkerointialustaa takavarikoimalla niiden viestintä- ja todennustoiminnoille välttämättömät verkkotunnukset. Oikeusministeriö ilmoitti, että QScan ja QTRouter kohdistuivat kriittiseen infrastruktuuriin ja arkaluonteisiin verkkoihin, joita ylläpitävät NASA, Yhdysvaltain keskuspankki, energiaministeriö, oikeusministeriö, terveys- ja sosiaaliministeriö, kansalliset terveysinstituutit sekä Yhdysvaltain senaatti.

Oikeusasiakirjojen mukaan alustat kuuluvat QTFY-ryhmälle, joka on Kiinan valtion tukema hakkerointiryhmä ja Nanjing Xinjiuwei Network Technology Companyn palveluksessa. Verkkotunnusten takavarikoimista tukevassa FBI:n valaehtoisessa lausunnossa väitetään, että QTFY myi hakkerointipalveluja asiakkaille, joihin kuuluivat muun muassa Kiinan valtion turvallisuusministeriö ja Kansan vapautusarmeija. Kolme takavarikoitua verkkotunnusta oli koodattu kiinteästi alustoihin, minkä ansiosta operaatiolla saatiin molemmat järjestelmät toimintakyvyttömiksi.

Takavarikot häiritsivät infrastruktuuria, jonka väitetään auttaneen hakkereita tunnistamaan haavoittuvia järjestelmiä ja peittämään yhteytensä kohdeverkkoihin. Oikeusministeri Todd Blanche totesi:

”Liittovaltion lainvalvontaviranomaiset tutkivat ja poistivat käytöstä Kiinan kansantasavallan haittaohjelman. Tämä on viimeisin sarjassa teknisiä operaatioita, joiden tarkoituksena on purkaa Kiinan kansantasavallan tukemat mielivaltaiset hakkerointitoiminnot.”

QScan löysi kohteet, kun QTRouter peitti hyökkäykset

Nämä kaksi alustaa suorittivat erilaisia tehtäviä osana integroitua tiedustelu-, hyödyntämis- ja liikenteen peittelyjärjestelmää. FBI:n, Kansallisen turvallisuusviraston (NSA) ja Cyber National Mission Force -yksikön yhteisessä kyberturvallisuusilmoituksessa todetaan, että QScan sisälsi yli 200 proof-of-concept-hyökkäystä ja käsitteli yli 2 miljoonaa skannaus- ja tunkeutumistestaustehtävää yhden päivän aikana vuonna 2024. Toukokuussa 2024 toteutetussa kampanjassa varastettiin tietoja yli 300 organisaatiosta ympäri maailmaa.

QScan murtautui automaattisesti haavoittuviin internetiin kytkettyihin laitteisiin ja lisäsi ne QTRouteriin, joka yhdisti kaapatut laitteet kaupallisiin välityspalvelimiin ja vuokrattuihin virtuaalisiin yksityispalvelimiin. Black Lotus Labs analysoi QTFY:n infrastruktuurin ja kuvaili ryhmää kiinalaisia kyberoperaatioita tukevaksi infrastruktuurin tarjoajaksi. Liikenteen reitittäminen uhrien lähellä olevien laitteiden kautta sai haitalliset viestit näyttämään siltä, kuin ne olisivat peräisin laillisilta paikallisilta käyttäjiltä.

FBI:n johtaja Kash Patel sanoi:

”Ilmoitimme tänään, että olemme hajottaneet maailmanlaajuisen botnetin ja hakkerointialustan, jota Kiinan valtion tukemat hakkerit käyttivät kohdistamaan hyökkäyksiä Yhdysvaltojen kriittiseen infrastruktuuriin. Kiinan kybertoimijat käyttivät näitä työkaluja peittääkseen hyökkäystensä alkuperän.”

Kaapatut reitittimet ja muut esineiden internetin laitteet ovat tukeneet myös taloudellisista syistä tehtyä kyberrikollisuutta valtion tukemien operaatioiden ulkopuolella. Viranomaiset purkivat aiemmin välityspalvelinverkoston, joka sisälsi 369 000 hakkeroitua laitetta 163 maassa. Verkoston avulla rikolliset pystyivät peittämään toimintaa, johon liittyi kryptovaluuttatilien kaappauksia, pankkipetoksia, kiristyshaittaohjelmia ja muita juonia, ja tuottivat samalla yli 5,7 miljoonaa dollaria verkoston ylläpitäjille.

Operaatio laajentaa infrastruktuurin purkukampanjaa

Viimeisimmät takavarikot seuraavat useita tuomioistuimen valtuuttamia operaatioita, jotka kohdistuivat Kiinan valtion tukemaan kyberinfrastruktuuriin. Tammikuussa 2025 FBI ilmoitti poistaneensa PlugX-valvontahaittaohjelman noin 4 258:sta Mustang Pandan tartuttamasta yhdysvaltalaisesta järjestelmästä. Liittovaltion viranomaiset myös lamauttivat Flax Typhoon -botnetin vuonna 2024 ja keskeyttivät Volt Typhoon -botnetin toiminnan vuonna 2023.

Liittovaltion lähestymistapa ulkomaisiin kyberuhkiin on myös laajenemassa perinteisten, tuomioistuimen valtuuttamien takavarikointien ja haittaohjelmien poistotoimien ulkopuolelle. 12. elokuuta annetussa presidentin muistiossa määrättiin perustettavaksi liittovaltion valvoma kyberhäirintäohjelma, jonka puitteissa tarkastettujen yhdysvaltalaisten yritysten annetaan ehdottaa operaatioita ulkomaisia rikollisverkostoja vastaan. Viranomaisille annettiin 60 päivää aikaa laatia kelpoisuusvaatimukset, kohteiden arviointimenettelyt ja suojatoimenpiteet.

Liittovaltion tutkijat ovat yhä useammin häirinneet tilejä, palvelimia, verkkotunnuksia ja verkkoyhteyksiä, jotka mahdollistavat ulkomaiset kyberoperaatiot. Erillisen toukokuun aloitteen yhteydessä teknologiayritykset liittyivät oikeusministeriön operaatioon, jossa suljettiin yli 1,4 miljoonaa huijauksiin liittyvää tiliä. Osallistujat estivät myös haitallista internetliikennettä, poistivat käytöstä verkkopalveluinfrastruktuuria ja auttoivat jäädyttämään yli 3,8 miljoonaa dollaria kryptovaluutassa.

Yksittäiset käyttäjät kohtaavat erilaisia riskejä kuin kehittyneet ryhmät, jotka kohdistavat hyökkäyksensä viranomaisiin ja kriittiseen infrastruktuuriin, vaikka molemmat voivat hyödyntää haittaohjelmia ja vaarantuneita laitteita. Yleisiä suojautumiskeinoja ovat ohjelmistojen päivittäminen, epäilyttävien latausten välttäminen sekä verkkosivustojen tarkistaminen ennen arkaluontoisten tietojen syöttämistä. Tietojenkalastelu ja väärennetyt verkkosivustot voivat asentaa haittaohjelmia tai paljastaa salasanoja, kun taas vanhentuneet reitittimet voivat tarjota hyökkääjille infrastruktuurin erillisten tunkeutumisten peittämiseen.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

Tunnisteet tässä tarinassa