За підтримки

ФБР вилучило китайські хакерські платформи, які використовувалися для атак на американські відомства

Федеральні органи влади заблокували два онлайн-інструменти, які, як стверджується, хакери, підтримувані урядом Китаю, використовували для атак на провідні американські відомства. Ці платформи допомагали хакерам виявляти вразливі пристрої та маскувати походження своїх атак під інші місцезнаходження.

АВТОР
ПОДІЛИТИСЯ
ФБР вилучило китайські хакерські платформи, які використовувалися для атак на американські відомства

Основні висновки

  • ФБР заблокувало два хакерські інструменти під назвами QScan та QTRouter.
  • Ці інструменти були спрямовані проти НАСА, Федеральної резервної системи та інших американських відомств.
  • Хакери використовували заражені пристрої, щоб приховати місце, звідки починалися їхні атаки.

ФБР відключило QScan та QTRouter

26 серпня федеральні органи влади вивели з ладу дві взаємопов’язані хакерські платформи, заблокувавши домени, необхідні для їхніх комунікаційних та автентифікаційних функцій. Міністерство юстиції повідомило, що QScan та QTRouter були спрямовані проти критичної інфраструктури та конфіденційних мереж, якими керують НАСА, Федеральна резервна система, Міністерство енергетики, Міністерство юстиції, Міністерство охорони здоров’я та соціальних служб, Національні інститути здоров’я та Сенат США.

Згідно з судовими документами, ці платформи належать QTFY — китайській хакерській групі, що фінансується державою та працює на компанію Nanjing Xinjiuwei Network Technology Company. У заяві ФБР, що обґрунтовує вилучення доменів, стверджується, що QTFY продавала хакерські послуги клієнтам, серед яких були Міністерство державної безпеки Китаю та Народно-визвольна армія. Три конфісковані домени були жорстко вбудовані в платформи, що дозволило в результаті операції вивести обидві системи з ладу.

Ці конфіскації порушили роботу інфраструктури, яка, як стверджується, допомагала хакерам виявляти вразливі системи та маскувати свої підключення до мереж-мішеней. Генеральний прокурор Тодд Бланш заявив:

«Федеральні правоохоронні органи провели розслідування та вивели з ладу шкідливе програмне забезпечення КНР — це останній з низки технічних заходів, спрямованих на припинення безрозбірливих хакерських дій, що фінансуються Китайською Народною Республікою».

QScan виявляв цілі, тоді як QTRouter приховував атаки

Ці дві платформи виконували різні функції в рамках інтегрованої системи розвідки, експлуатації вразливостей та маскування трафіку. У спільній консультативній записці з кібербезпеки, підготовленій ФБР, Агентством національної безпеки та Кібервійськом США, зазначено, що QScan містив понад 200 експлойтів для підтвердження концепції та обробив понад 2 мільйони завдань зі сканування та тестування на проникнення протягом одного дня у 2024 році. У ході кампанії, що відбулася у травні 2024 року, було викрадено дані з понад 300 організацій по всьому світу.

QScan автоматично компрометував вразливі пристрої, підключені до Інтернету, та додавав їх до QTRouter, який поєднував захоплені пристрої з комерційними проксі-сервісами та орендованими віртуальними приватними серверами. Black Lotus Labs проаналізувала інфраструктуру QTFY та охарактеризувала цю групу як постачальника інфраструктури, що підтримує китайські кібероперації. Маршрутизація трафіку через пристрої, розташовані поблизу жертв, створювала враження, ніби зловмисні повідомлення надходили від законних місцевих користувачів.

Директор ФБР Каш Патель заявив:

«Сьогодні ми оголосили про знешкодження глобальної бот-мережі та хакерської платформи, які використовувалися хакерами, що діють за підтримки китайської держави, для атак на критичну інфраструктуру США. Ці інструменти використовувалися кіберзлочинцями з КНР для приховування походження своїх атак».

Зламані маршрутизатори та інші пристрої «Інтернету речей» також сприяли кіберзлочинам з фінансовою мотивацією поза межами операцій, що фінансуються державою. Раніше правоохоронні органи ліквідували проксі-мережу, що містила 369 000 зламаних пристроїв у 163 країнах. Ця мережа дозволяла злочинцям маскувати діяльність, пов’язану з захопленням криптовалютних рахунків, банківським шахрайством, використанням програм-вимагачів та іншими схемами, принісши своїм операторам понад 5,7 мільйона доларів.

Операція розширює кампанію з ліквідації інфраструктури

Останні вилучення стали продовженням низки санкціонованих судом операцій, спрямованих проти китайської кіберінфраструктури, що фінансується державою. У січні 2025 року ФБР заявило, що видалило шкідливе програмне забезпечення для стеження PlugX із приблизно 4 258 американських систем, заражених групою «Mustang Panda». Федеральні органи влади також вивели з ладу ботнет «Flax Typhoon» у 2024 році та знешкодили ботнет «Volt Typhoon» у 2023 році.

Федеральний підхід до іноземних кіберзагроз також виходить за межі традиційних санкціонованих судом конфіскацій та операцій з видалення шкідливого програмного забезпечення. Президентський меморандум від 12 серпня наказав створити програму з протидії кіберзагрозам під федеральним наглядом, яка дозволить перевіреним американським компаніям пропонувати місії проти іноземних злочинних мереж, при цьому чиновникам надано 60 днів на встановлення критеріїв придатності, процедур перевірки цілей та заходів безпеки.

Федеральні слідчі дедалі частіше блокують облікові записи, сервери, домени та мережеві з’єднання, які забезпечують проведення іноземних кібероперацій. У рамках окремої ініціативи у травні технологічні компанії долучилися до операції Міністерства юстиції, в результаті якої було заблоковано понад 1,4 мільйона облікових записів, пов’язаних із шахрайством. Учасники також заблокували шкідливий інтернет-трафік, вивели з експлуатації хостингову інфраструктуру та допомогли заморозити криптовалюту на суму понад 3,8 млн доларів.

Окремі користувачі стикаються з іншими ризиками, ніж складні угруповання, що націлені на державні установи та критичну інфраструктуру, хоча й ті, й інші можуть використовувати шкідливе програмне забезпечення та зламані пристрої. До типових заходів захисту належать оновлення програмного забезпечення, уникнення підозрілих завантажень та перевірка веб-сайтів перед введенням конфіденційної інформації. Фішинг та підроблені веб-сайти можуть встановлювати шкідливе програмне забезпечення або викрадати паролі, тоді як застарілі маршрутизатори можуть надавати зловмисникам інфраструктуру для приховування окремих вторгнень.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

Теги в цій статті