Autoritățile federale au închis două instrumente online pe care hackerii susținuți de guvernul chinez le-ar fi folosit pentru a ataca agenții importante din SUA. Platformele îi ajutau pe hackeri să identifice dispozitive vulnerabile și să facă ca atacurile lor să pară că provin din alte locații.
FBI-ul confiscă platforme chinezești de hacking folosite pentru a ataca agenții americane

Concluzii cheie
- FBI a închis două instrumente de hacking numite QScan și QTRouter.
- Instrumentele vizau NASA, Rezerva Federală și alte agenții americane.
- Hackerii au folosit dispozitive infectate pentru a ascunde locul de unde porneau atacurile lor.
FBI-ul a scos din funcțiune QScan și QTRouter
Autoritățile federale au dezactivat două platforme de hacking interconectate pe 26 august, confiscând domeniile esențiale pentru funcțiile lor de comunicare și autentificare. Departamentul de Justiție a anunțat că QScan și QTRouter vizau infrastructura critică și rețelele sensibile operate de NASA, Rezerva Federală, Departamentul Energiei, Departamentul de Justiție, Departamentul Sănătății și Serviciilor Sociale, Institutele Naționale de Sănătate și Senatul SUA.
Documentele judiciare atribuie platformele grupului QTFY, un grup de hackeri finanțat de statul chinez și angajat de compania Nanjing Xinjiuwei Network Technology. Declarația sub jurământ a FBI care susține confiscarea domeniilor susține că QTFY a vândut servicii de hacking unor clienți printre care se numărau Ministerul Securității de Stat din China și Armata Populară de Eliberare. Trei domenii confiscate erau codificate direct în platforme, ceea ce a permis operațiunii să facă ambele sisteme inoperabile.
Confiscările au perturbat infrastructura care, se presupune, îi ajuta pe hackeri să identifice sistemele vulnerabile și să-și mascheze conexiunile la rețelele vizate. Procurorul general Todd Blanche a declarat:
„Autoritățile federale de aplicare a legii au investigat și au dezactivat software-ul rău intenționat al RPC, cea mai recentă dintr-o serie de operațiuni tehnice menite să demonteze activitățile de hacking indiscriminate sponsorizate de Republica Populară Chineză.”
QScan a identificat țintele, în timp ce QTRouter ascundea atacurile
Cele două platforme îndeplineau funcții diferite în cadrul unui sistem integrat de recunoaștere, exploatare și ascundere a traficului. Avizul comun privind securitatea cibernetică emis de FBI, Agenția Națională de Securitate și Cyber National Mission Force precizează că QScan conținea peste 200 de exploatări de tip „proof-of-concept” și a procesat peste 2 milioane de sarcini de scanare și testare de penetrare într-o singură zi din 2024. O campanie din mai 2024 a extras date de la peste 300 de organizații din întreaga lume.
QScan a compromis automat dispozitivele vulnerabile conectate la internet și le-a adăugat la QTRouter, care combina dispozitivele deturnate cu servicii proxy comerciale și servere private virtuale închiriate. Black Lotus Labs a analizat infrastructura QTFY și a descris grupul ca fiind un furnizor de infrastructură care susține operațiunile cibernetice chineze. Redirecționarea traficului prin dispozitive aflate în apropierea victimelor a făcut ca comunicațiile rău intenționate să pară că provin de la utilizatori locali legitimi.
Directorul FBI, Kash Patel, a declarat:
„Astăzi am anunțat dezarticularea unei rețele globale de botneturi și a unei platforme de hacking utilizate de hackeri sponsorizați de statul chinez pentru a viza infrastructura critică a SUA. Aceste instrumente au fost folosite de actorii cibernetici din RPC pentru a ascunde originea atacurilor lor.”
Routerele compromise și alte dispozitive din cadrul „Internetului lucrurilor” au susținut, de asemenea, infracțiuni cibernetice motivate financiar, în afara operațiunilor sponsorizate de stat. Autoritățile au dezmembrat anterior o rețea de proxy care conținea 369.000 de dispozitive piratate în 163 de țări. Această rețea le-a permis infractorilor să-și mascheze activitățile care implicau preluarea controlului asupra conturilor de criptomonede, fraude bancare, ransomware și alte scheme, generând în același timp peste 5,7 milioane de dolari pentru operatorii săi.
Operațiunea extinde campania de dezmembrare a infrastructurii
Cele mai recente confiscări urmează mai multor operațiuni autorizate de instanță care au vizat infrastructura cibernetică sponsorizată de statul chinez. În ianuarie 2025, FBI a declarat că a eliminat malware-ul de supraveghere PlugX de pe aproximativ 4.258 de sisteme din SUA infectate de Mustang Panda. Autoritățile federale au dezactivat, de asemenea, o rețea de botnet „Flax Typhoon” în 2024 și au dezorganizat o rețea de botnet „Volt Typhoon” în 2023.
Abordarea federală a amenințărilor cibernetice străine se extinde, de asemenea, dincolo de confiscările convenționale autorizate de instanțe și de operațiunile de eliminare a programelor malware. Un memorandum prezidențial din 12 august a dispus crearea unui program de perturbare cibernetică supravegheat la nivel federal, care permite companiilor americane verificate să propună misiuni împotriva rețelelor criminale străine, oficialilor având la dispoziție 60 de zile pentru a stabili standardele de eligibilitate, procedurile de evaluare a țintelor și măsurile de protecție.
Anchetatorii federali au blocat din ce în ce mai des conturile, serverele, domeniile și conexiunile de rețea care permit desfășurarea operațiunilor cibernetice străine. În cadrul unei inițiative separate din luna mai, companiile din domeniul tehnologiei s-au alăturat unei operațiuni a Departamentului Justiției (DOJ) care a blocat peste 1,4 milioane de conturi asociate cu escrocherii. Participanții au blocat, de asemenea, traficul de internet rău intenționat, au scos din funcțiune infrastructura de găzduire și au contribuit la înghețarea a peste 3,8 milioane de dolari în criptomonede.
Utilizatorii individuali se confruntă cu riscuri diferite față de grupurile sofisticate care vizează agențiile guvernamentale și infrastructura critică, deși ambele pot exploata programe malware și dispozitive compromise. Măsurile comune de protecție includ actualizarea software-ului, evitarea descărcărilor suspecte și verificarea site-urilor web înainte de introducerea informațiilor sensibile. Atacurile de tip phishing și site-urile web false pot instala programe malware sau pot expune parolele, în timp ce routerele învechite pot oferi atacatorilor o infrastructură pentru ascunderea unor intruziuni separate.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.












