מופעל ע"י

ה-FBI משתלט על פלטפורמות פריצה סיניות ששימשו לתקיפת סוכנויות אמריקאיות

הרשויות הפדרליות השביתו שני כלים מקוונים שלכאורה האקרים הנתמכים על ידי ממשלת סין השתמשו בהם כדי לתקוף סוכנויות מרכזיות בארה״ב. הפלטפורמות סייעו להאקרים לאתר מכשירים פגיעים ולגרום לכך שהתקפותיהם ייראו כאילו הגיעו ממיקומים אחרים.

נכתב ע"י
שתף
ה-FBI משתלט על פלטפורמות פריצה סיניות ששימשו לתקיפת סוכנויות אמריקאיות

עיקרי הדברים

  • ה-FBI השבית שני כלי פריצה בשם QScan ו-QTRouter.
  • הכלים כוונו נגד נאס״א, הפדרל ריזרב וסוכנויות נוספות בארה״ב.
  • האקרים השתמשו במכשירים נגועים כדי להסתיר היכן החלו ההתקפות שלהם.

ה-FBI מוריד את QScan ו-QTRouter מהאינטרנט

הרשויות הפדרליות השביתו ב-26 באוגוסט שתי פלטפורמות פריצה מקושרות, באמצעות תפיסת דומיינים שהיו חיוניים לתפקודי התקשורת והאימות שלהן. משרד המשפטים הודיע כי QScan ו-QTRouter כוונו נגד תשתיות קריטיות ורשתות רגישות שמופעלות על ידי נאס״א, הפדרל ריזרב, משרד האנרגיה, משרד המשפטים, משרד הבריאות ושירותי האנוש, המכונים הלאומיים לבריאות, וסנאט ארה״ב.

רישומי בית המשפט מייחסים את הפלטפורמות ל-QTFY, קבוצת פריצה הנתמכת על ידי המדינה הסינית המועסקת על ידי חברת Nanjing Xinjiuwei Network Technology Company. תצהיר ה-FBI שתמך בתפיסות הדומיינים טוען כי QTFY מכרה שירותי פריצה ללקוחות שכללו את המשרד לביטחון המדינה של סין ואת צבא השחרור העממי. שלושה דומיינים שנתפסו היו מקודדים באופן קשיח בתוך הפלטפורמות, מה שאפשר למבצע להפוך את שתי המערכות לבלתי-שמישות.

התפיסות שיבשו תשתית שלכאורה סייעה להאקרים לזהות מערכות פגיעות ולהסוות את החיבורים שלהם לרשתות היעד. התובע הכללי טוד בלאנש אמר:

“רשויות אכיפת החוק הפדרליות חקרו והשביתו את התוכנה הזדונית של הרפובליקה העממית של סין, האחרונה בסדרת פעולות טכניות לפירוק פעילויות פריצה חסרות הבחנה הממומנות על ידי הרפובליקה העממית של סין.”

QScan איתר מטרות בעוד QTRouter הסתיר מתקפות

שתי הפלטפורמות ביצעו פונקציות שונות בתוך מערכת משולבת של סיור, ניצול והסוואת תעבורה. הודעת אבטחת סייבר משותפת של ה-FBI, הסוכנות לביטחון לאומי וכוח המשימה הלאומי למבצעי סייבר מציינת כי QScan הכיל יותר מ-200 ניצולי הוכחת-יתכנות (PoC) ועיבד ביום אחד בשנת 2024 יותר מ-2 מיליון משימות סריקה ובדיקות חדירה. קמפיין במאי 2024 חילץ נתונים מיותר מ-300 ארגונים ברחבי העולם.

QScan פגע אוטומטית במכשירים פגיעים המחוברים לאינטרנט והוסיף אותם ל-QTRouter, ששילב מכשירים שנחטפו עם שירותי פרוקסי מסחריים ושרתים פרטיים וירטואליים שכורים. Black Lotus Labs ניתחה את התשתית של QTFY ותיארה את הקבוצה כספקית תשתית התומכת במבצעי סייבר סיניים. ניתוב התעבורה דרך מכשירים בקרבת הקורבנות גרם לתקשורת הזדונית להיראות כאילו מקורה במשתמשים מקומיים לגיטימיים.

מנהל ה-FBI קש פאטל אמר:

“היום הודענו על שיבוש בוטנט ופלטפורמת פריצה גלובליים ששימשו האקרים הנתמכים על ידי המדינה הסינית כדי לכוון נגד תשתיות קריטיות בארה״ב. כלים אלה שימשו גורמי סייבר של הרפובליקה העממית של סין כדי להסתיר את מקור מתקפותיהם.”

נתבים שנפרצו ומכשירי אינטרנט-של-דברים נוספים תמכו גם בפשיעת סייבר המונעת מרווח כספי מחוץ למבצעים הנתמכים על ידי המדינה. הרשויות בעבר פירקו רשת פרוקסי שהכילה 369,000 מכשירים שנפרצו ב-163 מדינות. אותה רשת אפשרה לעבריינים להסוות פעילות שכללה השתלטות על חשבונות קריפטו, הונאות בנקאיות, כופרה ותוכניות נוספות, תוך יצירת יותר מ-5.7 מיליון דולר למפעיליה.

המבצע מרחיב קמפיין פירוק תשתיות

התפיסות האחרונות מגיעות בעקבות מספר מבצעים שקיבלו אישור בית משפט ושהתמקדו בתשתיות סייבר הנתמכות על ידי המדינה הסינית. בינואר 2025, ה-FBI אמר כי הסיר נוזקת מעקב PlugX מכ-4,258 מערכות בארה״ב שנדבקו על ידי Mustang Panda. הרשויות הפדרליות גם השביתו בוטנט Flax Typhoon בשנת 2024 ושיבשו בוטנט Volt Typhoon בשנת 2023.

הגישה הפדרלית לאיומי סייבר זרים מתרחבת גם מעבר לתפיסות מסורתיות באישור בית משפט ולמבצעי הסרת נוזקות. מזכר נשיאותי מ-12 באוגוסט הורה על הקמת תוכנית פדרלית לפיקוח על שיבוש סייבר שתאפשר לחברות אמריקאיות שנבדקו להציע משימות נגד רשתות פשיעה זרות, כאשר ניתנו לפקידים 60 ימים לקבוע סטנדרטים לזכאות, נהלי בחינת מטרות ואמצעי הגנה.

חוקרים פדרליים שיבשו יותר ויותר את החשבונות, השרתים, הדומיינים וחיבורי הרשת שמאפשרים מבצעי סייבר זרים. במהלך יוזמה נפרדת במאי, חברות טכנולוגיה הצטרפו למבצע של משרד המשפטים שהפסיק יותר מ-1.4 מיליון חשבונות הקשורים להונאות. המשתתפים גם חסמו תעבורת אינטרנט זדונית, הוציאו משימוש תשתיות אירוח וסייעו בהקפאת יותר מ-3.8 מיליון דולר במטבעות קריפטוגרפיים.

משתמשים פרטיים מתמודדים עם סיכונים שונים מקבוצות מתוחכמות המכוונות נגד סוכנויות ממשלתיות ותשתיות קריטיות, אף כי שתיהן עשויות לנצל נוזקות ומכשירים שנפרצו. הגנות נפוצות כוללות עדכון תוכנה, הימנעות מהורדות חשודות ואימות אתרים לפני הזנת מידע רגיש. דיוג ואתרים מזויפים יכולים להתקין נוזקות או לחשוף סיסמאות, בעוד שנתבים מיושנים יכולים לספק לתוקפים תשתית להסתרת חדירות אחרות ונפרדות.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו