Aangedreven door

FBI neemt Chinese hackplatforms in beslag die werden gebruikt om Amerikaanse overheidsinstanties aan te vallen

De federale autoriteiten hebben twee online tools buiten gebruik gesteld die door hackers, gesteund door de Chinese overheid, naar verluidt werden gebruikt om grote Amerikaanse overheidsinstanties aan te vallen. De platforms hielpen de hackers bij het opsporen van kwetsbare apparaten en zorgden ervoor dat hun aanvallen leken afkomstig te zijn van andere locaties.

GESCHREVEN DOOR
DELEN
FBI neemt Chinese hackplatforms in beslag die werden gebruikt om Amerikaanse overheidsinstanties aan te vallen

Belangrijkste punten

  • De FBI heeft twee hacktools, QScan en QTRouter, buiten werking gesteld.
  • De tools waren gericht op de NASA, de Federal Reserve en andere Amerikaanse instanties.
  • Hackers gebruikten geïnfecteerde apparaten om te verbergen waar hun aanvallen vandaan kwamen.

FBI haalt QScan en QTRouter offline

De federale autoriteiten hebben op 26 augustus twee onderling verbonden hackplatforms uitgeschakeld door domeinen in beslag te nemen die essentieel waren voor hun communicatie- en authenticatiefuncties. Het ministerie van Justitie maakte bekend dat QScan en QTRouter zich richtten op kritieke infrastructuur en gevoelige netwerken die worden beheerd door de NASA, de Federal Reserve, het ministerie van Energie, het ministerie van Justitie, het ministerie van Volksgezondheid en Human Services, de National Institutes of Health en de Amerikaanse Senaat.

Volgens gerechtelijke documenten zijn de platforms toe te schrijven aan QTFY, een door de Chinese staat gesponsorde hackersgroep die in dienst is van Nanjing Xinjiuwei Network Technology Company. In de verklaring van de FBI ter ondersteuning van de inbeslagname van de domeinen wordt beweerd dat QTFY hackdiensten verkocht aan klanten waaronder het Chinese Ministerie van Staatsveiligheid en het Volksbevrijdingsleger. Drie in beslag genomen domeinen waren hard gecodeerd in de platforms, waardoor de operatie beide systemen onbruikbaar kon maken.

De inbeslagnames verstoorden de infrastructuur die hackers naar verluidt hielp bij het identificeren van kwetsbare systemen en het verhullen van hun verbindingen met de beoogde netwerken. Procureur-generaal Todd Blanche zei:

"De federale wetshandhavingsinstanties hebben de kwaadaardige software van de Volksrepubliek China onderzocht en onschadelijk gemaakt. Dit is de meest recente in een reeks technische operaties om willekeurige hackactiviteiten, gesponsord door de Volksrepubliek China, te ontmantelen."

QScan vond doelwitten terwijl QTRouter aanvallen verhulde

De twee platforms vervulden verschillende functies binnen een geïntegreerd systeem voor verkenning, exploitatie en het verdoezelen van netwerkverkeer. In het gezamenlijke cyberbeveiligingsadvies van de FBI, de National Security Agency en de Cyber National Mission Force staat dat QScan meer dan 200 proof-of-concept-exploits bevatte en op één dag in 2024 meer dan 2 miljoen scan- en penetratietesttaken verwerkte. Tijdens een campagne in mei 2024 werden gegevens van meer dan 300 organisaties wereldwijd gestolen.

QScan bracht kwetsbare, met het internet verbonden apparaten automatisch in gevaar en voegde deze toe aan QTRouter, dat gekaapte apparaten combineerde met commerciële proxydiensten en gehuurde virtuele privéservers. Black Lotus Labs analyseerde de infrastructuur van QTFY en beschreef de groep als een infrastructuuraanbieder die Chinese cyberoperaties ondersteunt. Door verkeer via apparaten in de buurt van slachtoffers te routeren, leek het alsof kwaadaardige communicatie afkomstig was van legitieme lokale gebruikers.

FBI-directeur Kash Patel zei:

"Vandaag hebben we bekendgemaakt dat we een wereldwijd botnet en hackplatform hebben ontmanteld dat door door de Chinese staat gesponsorde hackers werd gebruikt om kritieke infrastructuur in de VS aan te vallen. Deze tools werden door cyberactoren uit de Volksrepubliek China gebruikt om de herkomst van hun aanvallen te verbergen."

Gecompromitteerde routers en andere Internet-of-Things-apparaten hebben ook cybercriminaliteit met financiële motieven ondersteund, los van door de staat gesponsorde operaties. Autoriteiten hebben eerder een proxynetwerk ontmanteld dat 369.000 gehackte apparaten in 163 landen omvatte. Via dat netwerk konden criminelen activiteiten verbergen, waaronder het overnemen van cryptocurrency-accounts, bankfraude, ransomware en andere praktijken, waarmee de beheerders meer dan 5,7 miljoen dollar verdienden.

Operatie breidt campagne tegen infrastructuur uit

De meest recente inbeslagnames volgen op verschillende door de rechtbank goedgekeurde operaties gericht tegen door de Chinese staat gesponsorde cyberinfrastructuur. In januari 2025 verklaarde de FBI dat zij PlugX-surveillancemalware had verwijderd van ongeveer 4.258 Amerikaanse systemen die waren geïnfecteerd door Mustang Panda. De federale autoriteiten hebben in 2024 ook een Flax Typhoon-botnet uitgeschakeld en in 2023 een Volt Typhoon-botnet ontwricht.

De federale aanpak van buitenlandse cyberdreigingen breidt zich ook uit tot buiten de conventionele, door de rechter goedgekeurde inbeslagnames en operaties voor het verwijderen van malware. In een presidentieel memorandum van 12 augustus werd opdracht gegeven tot de oprichting van een federaal gecontroleerd programma voor cyberverstoring, waardoor gescreende Amerikaanse bedrijven missies tegen buitenlandse criminele netwerken kunnen voorstellen, waarbij ambtenaren 60 dagen de tijd kregen om toelatingsnormen, procedures voor de beoordeling van doelwitten en waarborgen vast te stellen.

Federale onderzoekers hebben in toenemende mate de accounts, servers, domeinen en netwerkverbindingen ontwricht die buitenlandse cyberoperaties mogelijk maken. Tijdens een afzonderlijk initiatief in mei sloten technologiebedrijven zich aan bij een operatie van het Amerikaanse ministerie van Justitie (DOJ) waarbij meer dan 1,4 miljoen accounts die in verband stonden met oplichting werden geblokkeerd. Deelnemers blokkeerden ook kwaadaardig internetverkeer, schakelden hostinginfrastructuur uit en hielpen bij het bevriezen van meer dan 3,8 miljoen dollar aan cryptovaluta.

Individuele gebruikers lopen andere risico’s dan geavanceerde groepen die zich richten op overheidsinstanties en kritieke infrastructuur, hoewel beide malware en gecompromitteerde apparaten kunnen misbruiken. Veelvoorkomende beschermingsmaatregelen zijn onder meer het updaten van software, het vermijden van verdachte downloads en het controleren van websites voordat gevoelige informatie wordt ingevoerd. Phishing en valse websites kunnen malware installeren of wachtwoorden blootleggen, terwijl verouderde routers aanvallers de infrastructuur kunnen bieden om afzonderlijke inbraken te verbergen.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

Tags in dit verhaal