제공

FBI, 미국 정부 기관을 표적으로 삼은 중국 해킹 플랫폼 압수

연방 당국은 중국 정부가 지원하는 해커들이 미국의 주요 기관을 공격하는 데 사용한 것으로 추정되는 두 가지 온라인 도구를 차단했다. 이 플랫폼들은 해커들이 취약한 기기를 찾아내고, 공격이 다른 지역에서 이루어진 것처럼 보이게 하는 데 도움을 주었다.

작성자
공유
FBI, 미국 정부 기관을 표적으로 삼은 중국 해킹 플랫폼 압수

주요 내용

  • FBI는 ‘QScan’과 ‘QTRouter’라는 두 가지 해킹 도구를 차단했다.
  • 이 도구들은 NASA, 연방준비제도(Fed) 및 기타 미국 정부 기관을 표적으로 삼았습니다.
  • 해커들은 감염된 기기를 이용해 공격의 발원지를 숨겼습니다.

FBI, QScan 및 QTRouter 운영 중단

연방 당국은 8월 26일, 통신 및 인증 기능에 필수적인 도메인을 압수함으로써 상호 연결된 두 해킹 플랫폼을 무력화했습니다. 법무부는 QScan과 QTRouter가 NASA, 연방준비제도, 에너지부, 법무부, 보건복지부, 국립보건원(NIH), 미국 상원이 운영하는 핵심 인프라 및 민감한 네트워크를 표적으로 삼았다고 발표했다.

법원 기록에 따르면, 이 플랫폼들은 난징 신지우웨이 네트워크 테크놀로지(Nanjing Xinjiuwei Network Technology Company)가 고용한 중국 정부 후원 해킹 그룹인 QTFY의 소행으로 밝혀졌습니다. 도메인 압수를 뒷받침하는 FBI의 진술서에는 QTFY가 중국 국가안전부 및 인민해방군을 포함한 고객들에게 해킹 서비스를 판매했다고 주장하고 있습니다. 압수된 도메인 중 세 개는 플랫폼에 하드코딩되어 있었기 때문에, 이번 조치를 통해 두 시스템 모두를 작동 불능 상태로 만들 수 있었다. 이번 압수 조치는 해커들이 취약한 시스템을 식별하고 표적 네트워크와의 연결을 위장하는 데 도움을 준 것으로 알려진 인프라를 무력화시켰다. 토드 블랑쉬 법무장관은 다음과 같이 말했다:

"연방 수사 당국은 중화인민공화국이 후원하는 무차별적인 해킹 활동을 근절하기 위한 일련의 기술적 작전 중 가장 최근 사례로, 중국의 악성 소프트웨어를 조사하고 무력화했습니다."

QScan이 표적을 탐지한 반면, QTRouter는 공격을 은폐했다

이 두 플랫폼은 통합된 정찰, 침투 및 트래픽 난독화 시스템 내에서 서로 다른 기능을 수행했습니다. FBI, 국가안보국(NSA), 사이버 국가 임무 부대(CNMF)가 공동으로 발표한 사이버 보안 권고문에 따르면, QScan에는 200개 이상의 개념 증명(PoC) 익스플로잇이 포함되어 있었으며, 2024년 어느 하루에만 200만 건 이상의 스캐닝 및 침투 테스트 작업을 처리한 것으로 나타났다. 2024년 5월 진행된 캠페인을 통해 전 세계 300개 이상의 기관에서 데이터가 유출되었다. QScan은 취약한 인터넷 연결 기기를 자동으로 장악하여 QTRouter에 추가했으며, QTRouter는 장악된 기기를 상용 프록시 서비스 및 임대된 가상 사설 서버와 결합했다. 블랙 로터스 랩스는 QTFY의 인프라를 분석한 결과, 이 단체를 중국의 사이버 작전을 지원하는 인프라 제공업체로 규정했습니다. 피해자 인근의 기기를 통해 트래픽을 라우팅함으로써 악성 통신이 합법적인 현지 사용자로부터 발신된 것처럼 보이게 했습니다. FBI 국장 카시 파텔은 다음과 같이 말했습니다:

"오늘 우리는 중국 국가 지원 해커들이 미국의 핵심 인프라를 표적으로 삼는 데 사용했던 글로벌 봇넷 및 해킹 플랫폼을 무력화했다고 발표했습니다. 이러한 도구들은 중국 사이버 공격자들이 공격의 출처를 숨기는 데 사용되었습니다."

해킹당한 라우터 및 기타 사물인터넷(IoT) 기기들은 국가 후원 작전 외에도 금전적 동기를 가진 사이버 범죄를 지원해 온 것으로 나타났다. 당국은 이전에 163개국에 걸쳐 36만 9천 대의 해킹된 기기로 구성된 프록시 네트워크를 해체한있다. 이 네트워크를 통해 범죄자들은 암호화폐 계정 탈취, 은행 사기, 랜섬웨어 및 기타 사기 행각을 은폐할 수 있었으며, 운영자들에게 570만 달러 이상의 수익을 창출해 주었다.

인프라 제거 작전 확대

이번 압수 조치는 중국 국가 후원 사이버 인프라를 표적으로 한 여러 차례의 법원 승인 작전에 이은 것이다. 2025년 1월, FBI는 ‘머스탱 팬더(Mustang Panda)’에 감염된 미국 내 약 4,258대의 시스템에서 ‘플러그X(PlugX)’ 감시 악성코드를 제거했다고 밝혔다. 연방 당국은 또한 2024년에 ‘플랙스 타이푼(Flax Typhoon)’ 봇넷을 무력화했으며, 2023년에는 ‘볼트 타이푼(Volt Typhoon)’ 봇넷을 차단한 바 있다. 외국 사이버 위협에 대한 연방 정부의 대응 방식은 기존의 법원 승인 압수 및 악성코드 제거 작전을 넘어 확장되고 있다. 8월 12일 발표된 대통령 각서는 연방 정부가 감독하는 사이버 방해 프로그램의 창설을 지시했으며, 이를 통해 신원 검증을 거친 미국 기업들이 외국 범죄 네트워크를 대상으로 한 작전을 제안할 수 있게 되었습니다. 당국은 60일 이내에 자격 기준, 표적 검토 절차 및 안전 장치를 마련해야 합니다.

연방 수사관들은 외국 사이버 작전을 가능하게 하는 계정, 서버, 도메인 및 네트워크 연결을 점점 더 많이 차단해 왔다. 지난 5월 진행된 별도의 작전에서는 기술 기업들이 법무부(DOJ)의 작전에 동참하여 사기 관련 계정 140만 개 이상을 차단했다. 참가 기업들은 또한 악성 인터넷 트래픽을 차단하고, 호스팅 인프라를 폐쇄하며, 380만 달러 이상의 암호화폐 동결을 지원했다.

개별 사용자는 정부 기관과 핵심 인프라를 표적으로 삼는 정교한 범죄 집단과는 다른 위험에 직면해 있지만, 양쪽 모두 악성코드와 해킹당한 기기를 악용할 수 있습니다. 일반적인 보호 조치로는 소프트웨어 업데이트, 의심스러운 다운로드 피하기, 민감한 정보를 입력하기 전 웹사이트 확인 등이 있습니다. 피싱 및 가짜 웹사이트는 악성코드를 설치하거나 비밀번호를 유출시킬 수 있으며, 구형 라우터는 공격자에게 별도의 침입을 은폐할 수 있는 인프라를 제공할 수 있습니다.

이 기사는 AI를 사용하여 영어에서 번역되었습니다. 영어 원본이 권위 있는 출처이며, 자동 번역에는 특히 법률 및 규제 용어에서 부정확한 내용이 포함될 수 있습니다.

이 기사의 태그