Drevet av

FBI beslaglegger kinesiske hackerplattformer brukt til å målrette amerikanske etater

Føderale myndigheter stengte to nettverktøy på nettet som kinesiske myndighetsstøttede hackere angivelig brukte til å angripe store amerikanske etater. Plattformene hjalp hackerne med å finne sårbare enheter og få angrepene til å fremstå som om de kom fra andre steder.

SKREVET AV
DEL
FBI beslaglegger kinesiske hackerplattformer brukt til å målrette amerikanske etater

Viktige punkter

  • FBI stengte to hackerverktøy kalt QScan og QTRouter.
  • Verktøyene var rettet mot NASA, Federal Reserve og andre amerikanske etater.
  • Hackere brukte infiserte enheter for å skjule hvor angrepene startet.

FBI tar QScan og QTRouter offline

Føderale myndigheter deaktiverte to sammenkoblede hackerplattformer 26. august ved å beslaglegge domener som var avgjørende for deres kommunikasjons- og autentiseringsfunksjoner. Justisdepartementet kunngjorde at QScan og QTRouter var rettet mot kritisk infrastruktur og sensitive nettverk drevet av NASA, Federal Reserve, energidepartementet, justisdepartementet, departementet for helse og menneskelige tjenester, National Institutes of Health og USAs senat.

Rettspapirer tilskriver plattformene QTFY, en kinesisk statssponset hackergruppe ansatt av Nanjing Xinjiuwei Network Technology Company. FBI-erklæringen som støtter domene­beslagene hevder at QTFY solgte hackertjenester til kunder som inkluderte Kinas Ministry of State Security og Folkets frigjøringshær. Tre beslaglagte domener var hardkodet inn i plattformene, noe som gjorde at operasjonen kunne gjøre begge systemene ubrukelige.

Beslagene forstyrret infrastruktur som angivelig hjalp hackere med å identifisere sårbare systemer og skjule tilkoblingene sine til målrettede nettverk. Justisminister Todd Blanche sa:

“Føderal rettshåndhevelse etterforsket og deaktiverte PRCs ondsinnede programvare, den siste i en serie tekniske operasjoner for å demontere vilkårlige hackeraktiviteter sponset av Folkerepublikken Kina.”

QScan fant mål mens QTRouter skjulte angrep

De to plattformene utførte ulike funksjoner i et integrert system for rekognosering, utnyttelse og trafikktilsløring. Den felles cybersikkerhetsadvarselen fra FBI, National Security Agency og Cyber National Mission Force opplyser at QScan inneholdt mer enn 200 proof-of-concept-utnyttelser og behandlet over 2 millioner skanne- og penetrasjonstestoppgaver på én dag i 2024. En kampanje i mai 2024 eksfiltrerte data fra mer enn 300 organisasjoner verden over.

QScan kompromitterte automatisk sårbare internett-tilkoblede enheter og la dem til i QTRouter, som kombinerte kaprede enheter med kommersielle proxy-tjenester og leide virtuelle private servere. Black Lotus Labs analyserte QTFYs infrastruktur og beskrev gruppen som en infrastrukturleverandør som støtter kinesiske cyberoperasjoner. Å rute trafikk gjennom enheter nær ofrene fikk ondsinnet kommunikasjon til å se ut som den stammet fra legitime lokale brukere.

FBI-direktør Kash Patel sa:

“I dag kunngjorde vi forstyrrelsen av et globalt botnett og en hackerplattform brukt av kinesiske statssponsede hackere til å rette seg mot USAs kritiske infrastruktur. Disse verktøyene ble brukt av PRC-cyberaktører for å skjule opphavet til angrepene sine.”

Kompromitterte rutere og andre tingenes internett-enheter har også støttet økonomisk motivert cyberkriminalitet utenfor statssponsede operasjoner. Myndighetene har tidligere demontert et proxy-nettverk som inneholdt 369 000 hackede enheter på tvers av 163 land. Det nettverket gjorde det mulig for kriminelle å skjule aktivitet knyttet til overtakelser av kryptokontoer, banksvindel, løsepengevirus og andre opplegg, samtidig som det genererte mer enn 5,7 millioner dollar for operatørene.

Operasjonen utvider kampanjen for nedtaking av infrastruktur

De siste beslagene følger flere rettsgodkjente operasjoner rettet mot kinesisk statssponset cyberinfrastruktur. I januar 2025 sa FBI at de fjernet PlugX-overvåkingsskadevare fra omtrent 4 258 amerikanske systemer infisert av Mustang Panda. Føderale myndigheter deaktiverte også et Flax Typhoon-botnett i 2024 og forstyrret et Volt Typhoon-botnett i 2023.

Den føderale tilnærmingen til utenlandske cybertrusler utvides også utover konvensjonelle rettsgodkjente beslag og operasjoner for fjerning av skadevare. Et presidentmemorandum av 12. august beordret opprettelsen av et føderalt overvåket program for cyberforstyrrelse som lar godkjente amerikanske selskaper foreslå oppdrag mot utenlandske kriminelle nettverk, med 60 dager til å fastsette kvalifikasjonsstandarder, prosedyrer for målgranskning og sikkerhetstiltak.

Føderale etterforskere har i økende grad forstyrret kontoene, serverne, domenene og nettverkstilkoblingene som muliggjør utenlandske cyberoperasjoner. Under et separat initiativ i mai deltok teknologiselskaper i en DOJ-operasjon som avbrøt mer enn 1,4 millioner svindelkoblede kontoer. Deltakerne blokkerte også ondsinnet internett-trafikk, tok vertsinfrastruktur ut av drift og bidro til å fryse mer enn 3,8 millioner dollar i kryptovaluta.

Enkeltbrukere står overfor andre risikoer enn sofistikerte grupper som retter seg mot offentlige etater og kritisk infrastruktur, selv om begge kan utnytte skadevare og kompromitterte enheter. Vanlige beskyttelsestiltak inkluderer å oppdatere programvare, unngå mistenkelige nedlastinger og verifisere nettsteder før man skriver inn sensitiv informasjon. Phishing og falske nettsteder kan installere skadevare eller avsløre passord, mens utdaterte rutere kan gi angripere infrastruktur for å skjule separate innbrudd.

Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.

Tags i denne artikkelen