Működteti

Az FBI lefoglalta azokat a kínai hackelési platformokat, amelyeket amerikai ügynökségek ellen használtak

A szövetségi hatóságok bezárták azt a két online eszközt, amelyet a kínai kormány által támogatott hackerek állítólag az Egyesült Államok főbb ügynökségei elleni támadásokhoz használtak. A platformok segítségével a hackerek sebezhető eszközöket tudtak felkutatni, és úgy tudták beállítani a támadásaikat, hogy azok más helyekről érkezzenek.

MEGOSZTÁS
Az FBI lefoglalta azokat a kínai hackelési platformokat, amelyeket amerikai ügynökségek ellen használtak

Főbb megállapítások

  • Az FBI leállította a QScan és a QTRouter nevű két hackereszközt.
  • Az eszközök a NASA-t, a Federal Reserve-et és más amerikai ügynökségeket vették célba.
  • A hackerek fertőzött eszközöket használtak arra, hogy elrejtse támadásaik kiindulási pontját.

Az FBI leállította a QScan és a QTRouter működését

A szövetségi hatóságok augusztus 26-án két egymással összekapcsolt hackelő platformot tettek működésképtelenné azáltal, hogy lefoglalták a kommunikációs és hitelesítési funkcióikhoz elengedhetetlen domainneveket. Az Igazságügyi Minisztérium bejelentette, hogy a QScan és a QTRouter a NASA, a Federal Reserve, az Energiaügyi Minisztérium, az Igazságügyi Minisztérium, az Egészségügyi és Szociális Szolgáltatások Minisztériuma, a Nemzeti Egészségügyi Intézetek, valamint az amerikai szenátus által üzemeltetett kritikus infrastruktúrákat és érzékeny hálózatokat vette célba.

A bírósági iratok szerint a platformok a QTFY nevű, kínai állami támogatást élvező hackercsoporthoz tartoznak, amelyet a Nanjing Xinjiuwei Network Technology Company alkalmaz. A domain-lefoglalásokat alátámasztó FBI-nyilatkozat szerint a QTFY hackelési szolgáltatásokat értékesített olyan ügyfeleknek, mint például a Kínai Állambiztonsági Minisztérium és a Népi Felszabadító Hadsereg. Három lefoglalt domain nevet beépítettek a platformok kódjába, ami lehetővé tette, hogy a művelet mindkét rendszert működésképtelenné tegye.

A lefoglalások megzavarták azt az infrastruktúrát, amely állítólag segítette a hackereket a sebezhető rendszerek azonosításában és a célzott hálózatokhoz fűződő kapcsolataik leplezésében. Todd Blanche főügyész így nyilatkozott:

„A szövetségi bűnüldöző szervek kivizsgálták és hatástalanították a Kínai Népköztársaság rosszindulatú szoftverét; ez a legújabb egy sor olyan technikai művelet közül, amelyek célja a Kínai Népköztársaság által támogatott válogatás nélküli hackertámadások felszámolása.”

A QScan felderítette a célpontokat, miközben a QTRouter elrejtette a támadásokat

A két platform különböző funkciókat látott el egy integrált felderítési, kihasználási és forgalom-elrejtési rendszer keretében. Az FBI, a Nemzetbiztonsági Ügynökség (NSA) és a Cyber National Mission Force közös kiberbiztonsági tanácsadó közleménye szerint a QScan több mint 200 proof-of-concept kihasználást tartalmazott, és 2024-ben egy nap alatt több mint 2 millió szkennelési és behatolási tesztelési feladatot dolgozott fel. Egy 2024. májusi kampány során világszerte több mint 300 szervezet adatait szivárogtatták ki.

A QScan automatikusan megfertőzte a sebezhető, internethez csatlakozó eszközöket, és hozzáadta őket a QTRouterhez, amely az eltérített eszközöket kereskedelmi proxy-szolgáltatásokkal és bérelt virtuális magánszerverekkel kombinálta. A Black Lotus Labs elemezte a QTFY infrastruktúráját, és a csoportot a kínai kiberoperációkat támogató infrastruktúra-szolgáltatóként jellemezte. A forgalomnak az áldozatok közelében lévő eszközökön keresztül történő irányításával úgy tűnt, mintha a rosszindulatú kommunikáció legitim helyi felhasználóktól származna.

Kash Patel, az FBI igazgatója így nyilatkozott:

„Ma bejelentettük egy globális botnet és hackelési platform felszámolását, amelyet kínai államilag támogatott hackerek használtak az Egyesült Államok kritikus infrastruktúrájának támadására. Ezeket az eszközöket a Kínai Népköztársaság kiberaktív szereplői használták támadásaik eredetének elrejtésére.”

A feltört útválasztók és egyéb „dolgok internete” (IoT) eszközök az államilag támogatott műveleteken kívül is elősegítették a pénzügyi indíttatású kiberbűnözést. A hatóságok korábban felszámoltak egy 163 országban 369 000 feltört eszközt magában foglaló proxy-hálózatot. Ez a hálózat lehetővé tette a bűnözők számára, hogy álcázzák a kriptovaluta-fiókok átvételével, banki csalásokkal, zsarolóvírusokkal és egyéb csalásokkal kapcsolatos tevékenységeiket, miközben több mint 5,7 millió dollár bevételt termeltek üzemeltetőiknek.

A művelet kiterjeszti az infrastruktúra-leszerelési kampányt

A legutóbbi lefoglalások több, a kínai állam által támogatott kiberinfrastruktúrát célzó, bírósági engedéllyel végrehajtott műveletet követnek. 2025 januárjában az FBI közölte, hogy eltávolította a PlugX megfigyelő kártevőt a Mustang Panda által megfertőzött mintegy 4 258 amerikai rendszerből. A szövetségi hatóságok 2024-ben egy Flax Typhoon botnetet is hatástalanítottak, 2023-ban pedig egy Volt Typhoon botnet működését is megszakították.

A külföldi kiberfenyegetésekkel szembeni szövetségi megközelítés a hagyományos, bírósági engedély alapján végrehajtott lefoglalásokon és kártevő-eltávolítási műveleteken túl is kiterjed. Egy augusztus 12-i elnöki memorandum elrendelte egy szövetségi felügyelet alatt álló kiberzavarási program létrehozását, amely lehetővé teszi az átvilágított amerikai vállalatok számára, hogy külföldi bűnözői hálózatok elleni akciókat javasoljanak; a tisztviselőknek 60 nap áll rendelkezésükre a jogosultsági kritériumok, a célpontok felülvizsgálati eljárásainak és a biztosítékok kidolgozására.

A szövetségi nyomozók egyre gyakrabban teszik tönkre azokat a fiókokat, szervereket, domainneveket és hálózati kapcsolatokat, amelyek lehetővé teszik a külföldi kiberoperációkat. Egy májusban zajló külön kezdeményezés során technológiai vállalatok csatlakoztak az Igazságügyi Minisztérium (DOJ) műveletéhez, amelynek keretében több mint 1,4 millió csalással kapcsolatos fiókot tettek tönkre. A résztvevők emellett blokkolták a rosszindulatú internetes forgalmat, leszerelték a tárhely-infrastruktúrát, és segítettek több mint 3,8 millió dollár értékű kriptovaluta befagyasztásában.

Az egyéni felhasználók más kockázatokkal szembesülnek, mint a kormányzati szerveket és a kritikus infrastruktúrát célzó kifinomult csoportok, bár mindkettő kihasználhat rosszindulatú szoftvereket és megfertőzött eszközöket. A szokásos védelmi intézkedések közé tartozik a szoftverek frissítése, a gyanús letöltések elkerülése, valamint a weboldalak ellenőrzése az érzékeny adatok megadása előtt. Az adathalászat és a hamis weboldalak rosszindulatú szoftvereket telepíthetnek vagy jelszavakat tehetnek közzé, míg az elavult útválasztók infrastruktúrát biztosíthatnak a támadóknak más behatolások leplezéséhez.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben