Pokreće

FBI zaplijenio kineske hakerske platforme korištene za napade na američke agencije

Savezne vlasti ugasile su dva internetska alata koja su, navodno, koristili hakeri uz potporu kineske vlade za napade na velike američke agencije. Platforme su hakerima pomagale pronaći ranjive uređaje i učiniti da njihovi napadi izgledaju kao da dolaze s drugih lokacija.

PODIJELI
FBI zaplijenio kineske hakerske platforme korištene za napade na američke agencije

Ključne poruke

  • FBI je ugasio dva hakerska alata pod nazivom QScan i QTRouter.
  • Alati su ciljali NASA-u, Federalne rezerve i druge američke agencije.
  • Hakeri su koristili zaražene uređaje kako bi prikrili gdje su njihovi napadi započeli.

FBI je isključio QScan i QTRouter

Savezne vlasti onesposobile su dvije međusobno povezane hakerske platforme 26. kolovoza zapljenom domena ključnih za njihove komunikacijske i autentifikacijske funkcije. Ministarstvo pravosuđa objavilo je da su QScan i QTRouter ciljali kritičnu infrastrukturu i osjetljive mreže kojima upravljaju NASA, Federalne rezerve, Ministarstvo energetike, Ministarstvo pravosuđa, Ministarstvo zdravstva i socijalne skrbi, Nacionalni instituti za zdravlje te američki Senat.

Sudski spisi pripisuju platforme QTFY-u, kineskoj državno sponzoriranoj hakerskoj skupini zaposlenoj u tvrtki Nanjing Xinjiuwei Network Technology Company. FBI-jeva izjava pod prisegom koja podupire zapljene domena navodi da je QTFY prodavao hakerske usluge kupcima među kojima su bili kinesko Ministarstvo državne sigurnosti i Narodnooslobodilačka vojska. Tri zaplijenjene domene bile su hardkodirane u platforme, što je operaciji omogućilo da oba sustava učini neoperativnima.

Zapljene su poremetile infrastrukturu koja je navodno pomagala hakerima identificirati ranjive sustave i prikriti njihove veze s ciljanim mrežama. Državni odvjetnik Todd Blanche rekao je:

“Savezne snage reda istražile su i onesposobile zlonamjerni softver NR Kine, najnoviji u nizu tehničkih operacija za razbijanje neselektivnih hakerskih aktivnosti koje sponzorira Narodna Republika Kina.”

QScan je pronalazio mete, a QTRouter je prikrivao napade

Dvije platforme obavljale su različite funkcije unutar integriranog sustava izviđanja, eksploatacije i zamagljivanja prometa. zajedničko sigurnosno upozorenje FBI-ja, Agencije za nacionalnu sigurnost i Cyber National Mission Force navodi da je QScan sadržavao više od 200 proof-of-concept exploita te da je u jednom danu 2024. obradio više od 2 milijuna zadataka skeniranja i penetracijskog testiranja. Kampanja iz svibnja 2024. eksfiltrirala je podatke iz više od 300 organizacija širom svijeta.

QScan je automatski kompromitirao ranjive uređaje povezane s internetom i dodavao ih u QTRouter, koji je kombinirao otete uređaje s komercijalnim proxy uslugama i unajmljenim poslužiteljima virtualne privatne mreže. Black Lotus Labs analizirao je infrastrukturu QTFY-a i opisao skupinu kao pružatelja infrastrukture koji podupire kineske kibernetičke operacije. Usmjeravanje prometa kroz uređaje blizu žrtava činilo je da zlonamjerne komunikacije izgledaju kao da potječu od legitimnih lokalnih korisnika.

Ravnatelj FBI-ja Kash Patel rekao je:

“Danas smo objavili ometanje globalnog botneta i hakerske platforme koju su koristili kineski državno sponzorirani hakeri za ciljanje kritične infrastrukture SAD-a. Ove alate koristili su kibernetički akteri NR Kine kako bi sakrili podrijetlo svojih napada.”

Kompromitirani usmjerivači i drugi uređaji interneta stvari također su podržavali financijski motiviran kibernetički kriminal izvan državno sponzoriranih operacija. Vlasti su ranije razbile proxy mrežu koja je sadržavala 369.000 hakiranih uređaja u 163 zemlje. Ta je mreža omogućila kriminalcima prikrivanje aktivnosti povezanih s preuzimanjem kripto računa, bankarskim prijevarama, ransomwareom i drugim shemama, pritom generirajući više od 5,7 milijuna dolara za svoje operatere.

Operacija proširuje kampanju rušenja infrastrukture

Najnovije zapljene slijede nekoliko sudski odobrenih operacija usmjerenih na kinesku državno sponzoriranu kibernetičku infrastrukturu. U siječnju 2025. FBI je rekao da je uklonio nadzorni zlonamjerni softver PlugX s približno 4.258 američkih sustava koje je zarazio Mustang Panda. Savezne vlasti također su 2024. onesposobile botnet Flax Typhoon, a 2023. poremetile botnet Volt Typhoon.

Savezni pristup stranim kibernetičkim prijetnjama također se širi izvan konvencionalnih sudski odobrenih zapljena i operacija uklanjanja zlonamjernog softvera. Predsjednički memorandum od 12. kolovoza naložio je stvaranje federalno nadziranog programa kibernetičkog ometanja koji omogućuje provjerenim američkim tvrtkama predlaganje misija protiv stranih kriminalnih mreža, pri čemu dužnosnici imaju 60 dana da uspostave standarde podobnosti, postupke pregleda meta i zaštitne mjere.

Savezni istražitelji sve više ometaju račune, poslužitelje, domene i mrežne veze koje omogućuju strane kibernetičke operacije. Tijekom odvojene inicijative u svibnju, tehnološke tvrtke pridružile su se operaciji DOJ-a koja je prekinula više od 1,4 milijuna računa povezanih s prijevarama. Sudionici su također blokirali zlonamjerni internetski promet, povukli iz upotrebe hosting infrastrukturu i pomogli zamrznuti više od 3,8 milijuna dolara u kriptovaluti.

Pojedinačni korisnici suočavaju se s drugačijim rizicima od sofisticiranih skupina koje ciljaju državne agencije i kritičnu infrastrukturu, iako obje mogu iskorištavati zlonamjerni softver i kompromitirane uređaje. Uobičajene zaštite uključuju ažuriranje softvera, izbjegavanje sumnjivih preuzimanja i provjeru web-stranica prije unosa osjetljivih informacija. Phishing i lažne web-stranice mogu instalirati zlonamjerni softver ili otkriti lozinke, dok zastarjeli usmjerivači napadačima mogu pružiti infrastrukturu za prikrivanje odvojenih upada.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

Oznake u ovom članku