Được cung cấp bởi

FBI thu giữ các nền tảng tấn công mạng của Trung Quốc được sử dụng để nhắm mục tiêu vào các cơ quan của Mỹ

Các cơ quan liên bang đã đóng cửa hai công cụ trực tuyến mà các tin tặc được chính phủ Trung Quốc hậu thuẫn bị cáo buộc đã sử dụng để tấn công các cơ quan chính phủ lớn của Mỹ. Các nền tảng này đã giúp các tin tặc tìm ra các thiết bị dễ bị tấn công và làm cho các cuộc tấn công của họ trông như xuất phát từ các địa điểm khác.

TÁC GIẢ
CHIA SẺ
FBI thu giữ các nền tảng tấn công mạng của Trung Quốc được sử dụng để nhắm mục tiêu vào các cơ quan của Mỹ

Điểm chính

  • FBI đã vô hiệu hóa hai công cụ hack có tên là QScan và QTRouter.
  • Các công cụ này nhắm mục tiêu vào NASA, Cục Dự trữ Liên bang và các cơ quan khác của Mỹ.
  • Các hacker đã sử dụng các thiết bị bị nhiễm mã độc để che giấu nguồn gốc của các cuộc tấn công.

FBI ngừng hoạt động QScan và QTRouter

Các cơ quan liên bang đã vô hiệu hóa hai nền tảng tấn công mạng liên kết với nhau vào ngày 26 tháng 8 bằng cách thu giữ các tên miền thiết yếu cho chức năng giao tiếp và xác thực của chúng. Bộ pháp thông báo rằng QScan và QTRouter nhắm vào cơ sở hạ tầng quan trọng và các mạng nhạy cảm do NASA, Cục Dự trữ Liên bang, Bộ Năng lượng, Bộ Tư pháp, Bộ Y tế và Dịch vụ Nhân sinh, Viện Y tế Quốc gia và Thượng viện Mỹ vận hành.

Hồ sơ tòa án cho rằng các nền tảng này thuộc về QTFY, một nhóm hacker do nhà nước Trung Quốc tài trợ, hoạt động dưới sự điều hành của Công ty Công nghệ Mạng Nanjing Xinjiuwei. Bản khai của FBI làm cơ sở cho việc thu giữ tên miền cáo buộc rằng QTFY đã bán dịch vụ tấn công mạng cho các khách hàng, trong đó có Bộ An ninh Quốc gia Trung Quốc và Quân đội Giải phóng Nhân dân. Ba tên miền bị thu giữ đã được cài đặt cố định vào các nền tảng này, cho phép chiến dịch khiến cả hai hệ thống không thể hoạt động.

Việc thu giữ đã làm gián đoạn cơ sở hạ tầng được cho là đã giúp các hacker xác định các hệ thống dễ bị tấn công và che giấu kết nối của họ với các mạng mục tiêu. Bộ trưởng Tư pháp Todd Blanche cho biết:

"Các cơ quan thực thi pháp luật liên bang đã điều tra và vô hiệu hóa phần mềm độc hại của Trung Quốc, đây là hoạt động kỹ thuật mới nhất trong chuỗi các chiến dịch nhằm triệt phá các hoạt động tấn công mạng bừa bãi do Cộng hòa Nhân dân Trung Hoa tài trợ."

QScan phát hiện mục tiêu trong khi QTRouter che giấu các cuộc tấn công

Hai nền tảng này thực hiện các chức năng khác nhau trong một hệ thống tích hợp gồm trinh sát, khai thác và che giấu lưu lượng truy cập. Thông báo an ninh mạng chung của FBI, Cơ quan An ninh Quốc gia (NSA) và Lực lượng Nhiệm vụ An ninh Mạng Quốc gia (Cyber National Mission Force) cho biết QScan chứa hơn 200 lỗ hổng khai thác thử nghiệm (proof-of-concept) và đã xử lý hơn 2 triệu tác vụ quét và kiểm tra xâm nhập trong một ngày vào năm 2024. Một chiến dịch vào tháng 5 năm 2024 đã đánh cắp dữ liệu từ hơn 300 tổ chức trên toàn thế giới.

QScan tự động xâm nhập vào các thiết bị kết nối internet có lỗ hổng và thêm chúng vào QTRouter, nền tảng này kết hợp các thiết bị bị chiếm quyền điều khiển với các dịch vụ proxy thương mại và máy chủ riêng ảo (VPS) thuê ngoài. Black Lotus Labs đã phân tích hạ tầng của QTFY và mô tả nhóm này là nhà cung cấp hạ tầng hỗ trợ các hoạt động mạng của Trung Quốc. Việc định tuyến lưu lượng qua các thiết bị gần nạn nhân khiến các giao tiếp độc hại trông như xuất phát từ người dùng địa phương hợp pháp.

Giám đốc FBI Kash Patel cho biết:

"Hôm nay, chúng tôi đã công bố việc vô hiệu hóa một mạng botnet toàn cầu và nền tảng hacking được các hacker do nhà nước Trung Quốc tài trợ sử dụng để nhắm mục tiêu vào cơ sở hạ tầng quan trọng của Hoa Kỳ. Các công cụ này đã được các tác nhân mạng của Trung Quốc sử dụng để che giấu nguồn gốc của các cuộc tấn công."

Các bộ định tuyến bị xâm nhập và các thiết bị Internet vạn vật (IoT) khác cũng đã hỗ trợ các hoạt động tội phạm mạng vì mục đích tài chính ngoài các chiến dịch do nhà nước tài trợ. Trước đó, các cơ quan chức năng đã triệt phá một mạng proxy chứa 369.000 thiết bị bị hack tại 163 quốc gia. Mạng lưới này cho phép bọn tội phạm ngụy trang các hoạt động liên quan đến chiếm đoạt tài khoản tiền điện tử, lừa đảo ngân hàng, ransomware và các âm mưu khác, đồng thời mang lại hơn 5,7 triệu USD cho những kẻ điều hành.

Chiến dịch mở rộng chiến dịch triệt phá cơ sở hạ tầng

Các vụ thu giữ mới nhất diễn ra sau một số chiến dịch được tòa án phê chuẩn nhằm vào cơ sở hạ tầng mạng do nhà nước Trung Quốc tài trợ. Vào tháng 1 năm 2025, Cục Điều tra Liên bang Mỹ (FBI) cho biết đã gỡ bỏ phần mềm gián điệp PlugX khỏi khoảng 4.258 hệ thống tại Mỹ bị nhiễm bởi nhóm Mustang Panda. Các cơ quan liên bang cũng đã vô hiệu hóa mạng botnet Flax Typhoon vào năm 2024 và phá vỡ mạng botnet Volt Typhoon vào năm 2023.

Cách tiếp cận của chính phủ liên bang đối với các mối đe dọa mạng từ nước ngoài cũng đang mở rộng vượt ra ngoài các hoạt động thu giữ và gỡ bỏ phần mềm độc hại truyền thống được tòa án cho phép. Một bản ghi nhớ của Tổng thống ngày 12 tháng 8 đã ra lệnh thành lập một chương trình phá vỡ hoạt động mạng dưới sự giám sát của liên bang, cho phép các công ty Mỹ đã qua thẩm định đề xuất các nhiệm vụ chống lại các mạng lưới tội phạm nước ngoài, đồng thời các quan chức được giao 60 ngày để thiết lập các tiêu chuẩn đủ điều kiện, quy trình xem xét mục tiêu và các biện pháp bảo vệ.

Các nhà điều tra liên bang ngày càng làm gián đoạn các tài khoản, máy chủ, tên miền và kết nối mạng hỗ trợ các hoạt động mạng từ nước ngoài. Trong một sáng kiến riêng biệt vào tháng 5, các công ty công nghệ đã tham gia một chiến dịch của Bộ Tư pháp (DOJ) nhằm ngắt kết nối hơn 1,4 triệu tài khoản liên quan đến lừa đảo. Các bên tham gia cũng đã chặn lưu lượng truy cập internet độc hại, ngừng hoạt động cơ sở hạ tầng lưu trữ và giúp đóng băng hơn 3,8 triệu USD tiền điện tử.

Người dùng cá nhân phải đối mặt với những rủi ro khác với các nhóm tinh vi nhắm vào các cơ quan chính phủ và cơ sở hạ tầng quan trọng, mặc dù cả hai đều có thể khai thác phần mềm độc hại và các thiết bị bị xâm nhập. Các biện pháp bảo vệ phổ biến bao gồm cập nhật phần mềm, tránh tải xuống các tệp đáng ngờ và xác minh trang web trước khi nhập thông tin nhạy cảm. Lừa đảo và các trang web giả mạo có thể cài đặt phần mềm độc hại hoặc làm lộ mật khẩu, trong khi các bộ định tuyến lỗi thời có thể cung cấp cho kẻ tấn công cơ sở hạ tầng để che giấu các cuộc xâm nhập riêng biệt.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này