Obsługiwane przez

FBI przejęło chińskie platformy hakerskie wykorzystywane do ataków na amerykańskie agencje

Władze federalne zablokowały dwa narzędzia internetowe, z których hakerzy wspierani przez chiński rząd rzekomo korzystali do ataków na główne agencje rządowe w USA. Platformy te pomagały hakerom w wykrywaniu podatnych na ataki urządzeń oraz w maskowaniu pochodzenia ataków, tak aby wyglądały na pochodzące z innych lokalizacji.

NAPISAŁ
UDOSTĘPNIJ
FBI przejęło chińskie platformy hakerskie wykorzystywane do ataków na amerykańskie agencje

Najważniejsze informacje

  • FBI zablokowało dwa narzędzia hakerskie o nazwach QScan i QTRouter.
  • Narzędzia te były skierowane przeciwko NASA, Rezerwie Federalnej i innym agencjom amerykańskim.
  • Hakerzy wykorzystywali zainfekowane urządzenia, aby ukryć miejsce, z którego rozpoczynały się ich ataki.

FBI wyłącza QScan i QTRouter

26 sierpnia władze federalne unieruchomiły dwie powiązane ze sobą platformy hakerskie, przejmując domeny niezbędne do ich komunikacji i uwierzytelniania. Departament Sprawiedliwości ogłosił, że QScan i QTRouter atakowały infrastrukturę krytyczną oraz wrażliwe sieci obsługiwane przez NASA, Rezerwę Federalną, Departament Energii, Departament Sprawiedliwości, Departament Zdrowia i Opieki Społecznej, Narodowy Instytut Zdrowia oraz Senat Stanów Zjednoczonych.

Z akt sądowych wynika, że platformy te należą do QTFY, chińskiej grupy hakerskiej sponsorowanej przez państwo i zatrudnionej przez firmę Nanjing Xinjiuwei Network Technology Company. W oświadczeniu FBI uzasadniającym zajęcie domen stwierdzono, że QTFY sprzedawała usługi hakerskie klientom, wśród których znalazły się chińskie Ministerstwo Bezpieczeństwa Państwowego oraz Chińska Armia Ludowo-Wyzwoleńcza. Trzy zajęte domeny były na stałe zakodowane w platformach, co pozwoliło w ramach tej operacji unieruchomić oba systemy.

Zajęcia te zakłóciły działanie infrastruktury, która rzekomo pomagała hakerom w identyfikowaniu podatnych na ataki systemów oraz w maskowaniu ich połączeń z sieciami będącymi celem ataków. Prokurator generalny Todd Blanche powiedział:

„Federalne organy ścigania przeprowadziły dochodzenie i unieszkodliwiły złośliwe oprogramowanie z ChRL – jest to najnowsza z serii operacji technicznych mających na celu zlikwidowanie masowych działań hakerskich sponsorowanych przez Chińską Republikę Ludową”.

QScan wykrywał cele, podczas gdy QTRouter ukrywał ataki

Obie platformy pełniły różne funkcje w ramach zintegrowanego systemu rozpoznania, eksploatacji i maskowania ruchu. Wspólny komunikat FBI, Agencji Bezpieczeństwa Narodowego (NSA) oraz Cyber National Mission Force dotyczący cyberbezpieczeństwa stwierdza, że QScan zawierał ponad 200 exploitów typu „proof-of-concept” i przetworzył ponad 2 miliony zadań skanowania oraz testów penetracyjnych w ciągu jednego dnia w 2024 roku. W ramach kampanii z maja 2024 r. wykradziono dane z ponad 300 organizacji na całym świecie.

QScan automatycznie przejmował kontrolę nad podatnymi na ataki urządzeniami podłączonymi do Internetu i dodawał je do QTRouter, który łączył przejęte urządzenia z komercyjnymi usługami proxy oraz wynajętymi wirtualnymi serwerami prywatnymi. Black Lotus Labs przeanalizowało infrastrukturę QTFY i opisało tę grupę jako dostawcę infrastruktury wspierającego chińskie operacje cybernetyczne. Kierowanie ruchu przez urządzenia znajdujące się w pobliżu ofiar sprawiało, że złośliwa komunikacja wyglądała, jakby pochodziła od legalnych lokalnych użytkowników.

Dyrektor FBI Kash Patel powiedział:

„Dzisiaj ogłosiliśmy rozbicie globalnej sieci botnetowej i platformy hakerskiej wykorzystywanej przez hakerów sponsorowanych przez chińskie państwo do ataków na infrastrukturę krytyczną Stanów Zjednoczonych. Narzędzia te były wykorzystywane przez cyberprzestępców z Chińskiej Republiki Ludowej do ukrywania źródła swoich ataków”.

Zainfekowane routery i inne urządzenia z zakresu Internetu rzeczy wspierały również cyberprzestępczość o podłożu finansowym, wykraczającą poza operacje sponsorowane przez państwo. Władze zlikwidowały wcześniej sieć serwerów proxy zawierającą 369 000 zhakowanych urządzeń w 163 krajach. Sieć ta pozwalała przestępcom na maskowanie działań związanych z przejmowaniem kont kryptowalutowych, oszustwami bankowymi, oprogramowaniem ransomware i innymi schematami, generując jednocześnie ponad 5,7 mln dolarów zysku dla swoich operatorów.

Operacja rozszerza kampanię likwidacji infrastruktury

Najnowsze konfiskaty są kontynuacją kilku operacji zatwierdzonych przez sąd, skierowanych przeciwko chińskiej infrastrukturze cybernetycznej wspieranej przez państwo. W styczniu 2025 r. FBI poinformowało, że usunęło złośliwe oprogramowanie szpiegowskie PlugX z około 4 258 amerykańskich systemów zainfekowanych przez grupę Mustang Panda. Władze federalne unieruchomiły również botnet Flax Typhoon w 2024 r. oraz zakłóciły działanie botnetu Volt Typhoon w 2023 r.

Federalne podejście do zagranicznych zagrożeń cybernetycznych wykracza również poza konwencjonalne konfiskaty zatwierdzone przez sąd i operacje usuwania złośliwego oprogramowania. W memorandum prezydenckim z 12 sierpnia nakazano utworzenie nadzorowanego przez władze federalne programu zakłócania działalności cyberprzestępczej, umożliwiającego sprawdzonym amerykańskim firmom proponowanie misji przeciwko zagranicznym sieciom przestępczym, przy czym urzędnicy mieli 60 dni na ustalenie kryteriów kwalifikacyjnych, procedur weryfikacji celów oraz zabezpieczeń.

Śledczy federalni coraz częściej unieszkodliwiają konta, serwery, domeny i połączenia sieciowe, które umożliwiają prowadzenie zagranicznych operacji cybernetycznych. W ramach odrębnej inicjatywy w maju firmy technologiczne dołączyły do operacji Departamentu Sprawiedliwości, w wyniku której zablokowano ponad 1,4 miliona kont powiązanych z oszustwami. Uczestnicy zablokowali również złośliwy ruch internetowy, wyłączyli infrastrukturę hostingową oraz pomogli zamrozić ponad 3,8 mln dolarów w kryptowalutach.

Pojedynczy użytkownicy są narażeni na inne zagrożenia niż wyrafinowane grupy atakujące agencje rządowe i infrastrukturę krytyczną, choć obie grupy mogą wykorzystywać złośliwe oprogramowanie i zainfekowane urządzenia. Typowe środki ochrony obejmują aktualizowanie oprogramowania, unikanie podejrzanych plików do pobrania oraz weryfikowanie stron internetowych przed wprowadzeniem poufnych informacji. Phishing i fałszywe strony internetowe mogą instalować złośliwe oprogramowanie lub ujawniać hasła, podczas gdy przestarzałe routery mogą stanowić dla atakujących infrastrukturę do ukrywania oddzielnych włamań.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.

Tagi w tym artykule