Poganja

FBI je zasegel kitajske hekerske platforme, ki so bile uporabljene za napade na ameriške agencije

Zvezne oblasti so zaprle dve spletni orodji, ki sta jih hekerji, podprti s strani kitajske vlade, domnevno uporabljali za napade na pomembne ameriške agencije. Platforme so hekerjem pomagale najti ranljive naprave in ustvariti vtis, da napadi prihajajo iz drugih lokacij.

DELI
FBI je zasegel kitajske hekerske platforme, ki so bile uporabljene za napade na ameriške agencije

Ključne ugotovitve

  • FBI je zaprl dva hekerska orodja, imenovana QScan in QTRouter.
  • Orodja so bila usmerjena proti NASA, Federalni rezervi in drugim ameriškim agencijam.
  • Hekerji so z okuženimi napravami prikrivali izvor svojih napadov.

FBI je QScan in QTRouter izklopil

Zvezne oblasti so 26. avgusta onesposobile dve medsebojno povezani hekerski platformi s tem, da so zasegle domene, ki so bistvene za njune komunikacijske in avtentifikacijske funkcije. Ministrstvo za pravosodje je sporočilo, da sta bila QScan in QTRouter usmerjena v kritično infrastrukturo in občutljiva omrežja, ki jih upravljajo NASA, Federalna rezervna banka, Ministrstvo za energijo, Ministrstvo za pravosodje, Ministrstvo za zdravje in socialne storitve, Nacionalni inštituti za zdravje ter ameriški senat.

Sodni zapisi pripisujejo platforme skupini QTFY, kitajski hekerski skupini, ki jo financira država in je zaposlena pri podjetju Nanjing Xinjiuwei Network Technology Company. Izjava FBI, ki podpira zaseg domen, navaja, da je skupina QTFY prodajala hekerske storitve strankam, med katerimi sta bila tudi kitajsko ministrstvo za državno varnost in Ljudska osvobodilna vojska. Tri zasežene domene so bile trdno vgrajene v platforme, kar je omogočilo, da je operacija oba sistema onesposobila.

Zasežbe so motile delovanje infrastrukture, ki je domnevno pomagala hekerjem pri prepoznavanju ranljivih sistemov in prikrivanju njihovih povezav z omrežji, na katera so se osredotočali. Generalni tožilec Todd Blanche je dejal:

»Zvezni organi pregona so preiskali in onesposobili zlonamerno programsko opremo Ljudske republike Kitajske, kar je najnovejša v nizu tehničnih operacij za razbitje brezrazlikovalnih hekerskih dejavnosti, ki jih sponzorira Ljudska republika Kitajska.«

QScan je odkrival cilje, medtem ko je QTRouter prikrival napade

Obe platformi sta opravljali različne funkcije znotraj integriranega sistema za izvidovanje, izkoriščanje in zamegljevanje prometa. V skupnem svetovalnem poročilu o kibernetski varnosti, ki so ga pripravili FBI, Nacionalna agencija za varnost in Cyber National Mission Force, je navedeno, da je QScan vseboval več kot 200 izkoriščanj za dokaz koncepta in v enem dnevu leta 2024 obdelal več kot 2 milijona nalog skeniranja in testiranja vdorov. V kampanji maja 2024 so bili izčrpani podatki iz več kot 300 organizacij po vsem svetu.

QScan je samodejno ogrozil ranljive naprave, povezane z internetom, in jih dodal v QTRouter, ki je ugrabljene naprave združil s komercialnimi proxy storitvami in najetimi virtualnimi zasebnimi strežniki. Black Lotus Labs je analiziral infrastrukturo skupine QTFY in jo opisal kot ponudnika infrastrukture, ki podpira kitajske kibernetske operacije. Usmerjanje prometa prek naprav v bližini žrtev je ustvarjalo vtis, da zlonamerne komunikacije izvirajo od legitimnih lokalnih uporabnikov.

Direktor FBI Kash Patel je dejal:

»Danes smo objavili, da smo onesposobili globalno botnetno mrežo in hekersko platformo, ki so jo kitajski hekerji, podprti s strani države, uporabljali za napade na kritično infrastrukturo ZDA. Ta orodja so kitajski kibernetski akterji uporabljali za prikrivanje izvora svojih napadov.«

Kompromitirani usmerjevalniki in druge naprave interneta stvari so podpirali tudi finančno motivirane kibernetske zločine zunaj operacij, ki jih podpira država. Pristojni organi so že prej razbili proxy omrežje, ki je vsebovalo 369.000 hekanih naprav v 163 državah. To omrežje je kriminalcem omogočalo prikrivanje dejavnosti, povezanih s prevzemanjem računov za kriptovalute, bančnimi prevarami, izsiljevalsko programsko opremo in drugimi shemami, hkrati pa je njegovim upravljavcem prineslo več kot 5,7 milijona dolarjev.

Operacija razširja kampanjo za onesposabljanje infrastrukture

Najnovejše zasege sledijo več operacijam, ki jih je odobrilo sodišče in so bile usmerjene v kitajsko kibernetsko infrastrukturo, ki jo podpira država. Januarja 2025 je FBI sporočil, da je odstranil nadzorno zlonamerno programsko opremo PlugX iz približno 4.258 ameriških sistemov, ki jih je okužil Mustang Panda. Zvezne oblasti so leta 2024 onesposobile tudi botnet »Flax Typhoon«, leta 2023 pa so prekinile delovanje botneta »Volt Typhoon«.

Zvezni pristop k tujim kibernetskim grožnjam se širi tudi preko običajnih, s sodiščem odobrenih zasegov in operacij odstranjevanja zlonamerne programske opreme. Predsedniški memorandum z dne 12. avgusta je odredil vzpostavitev programa za motenje kibernetskih dejavnosti pod zvezno nadzorom, ki preverjenim ameriškim podjetjem omogoča, da predlagajo misije proti tujim kriminalnim mrežam, pri čemer imajo uradniki na voljo 60 dni za določitev meril upravičenosti, postopkov pregleda ciljev in zaščitnih ukrepov.

Zvezni preiskovalci vse pogosteje onemogočajo delovanje računov, strežnikov, domen in omrežnih povezav, ki omogočajo tuje kibernetske operacije. V okviru ločene pobude v maju so se tehnološka podjetja pridružila operaciji Ministrstva za pravosodje (DOJ), ki je onemogočila delovanje več kot 1,4 milijona računov, povezanih z goljufijami. Udeleženci so prav tako blokirali zlonameren internetni promet, izklopili gostiteljsko infrastrukturo in pomagali zamrzniti več kot 3,8 milijona dolarjev v kriptovaluti.

Posamezni uporabniki so izpostavljeni drugačnim tveganjem kot sofisticirane skupine, ki ciljajo na vladne agencije in kritično infrastrukturo, čeprav lahko obe strani izkoriščajo zlonamerno programsko opremo in ogrožene naprave. Med običajne zaščitne ukrepe spadajo posodabljanje programske opreme, izogibanje sumljivim prenosom datotek in preverjanje spletnih strani pred vnosom občutljivih podatkov. Lažno predstavljanje in ponarejene spletne strani lahko namestijo zlonamerno programsko opremo ali razkrijejo gesla, medtem ko zastareli usmerjevalniki napadalcem zagotavljajo infrastrukturo za prikrivanje posameznih vdorov.

Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.

Oznake v tem članku