技术支持

联邦调查局查封了用于针对美国政府机构的中国黑客平台

联邦当局关闭了两个据称被中国政府支持的黑客用于攻击美国主要政府机构的在线工具。这些平台帮助黑客发现存在安全漏洞的设备,并使他们的攻击看起来像是来自其他地点。

分享
联邦调查局查封了用于针对美国政府机构的中国黑客平台

要点:

  • 联邦调查局(FBI)关闭了名为QScan和QTRouter的两款黑客工具。
  • 这些工具曾针对美国国家航空航天局(NASA)、美联储及其他美国政府机构发起攻击。
  • 黑客利用受感染的设备来掩盖攻击的真实来源。

FBI 关闭 QScan 和 QTRouter

8月26日,联邦当局通过查封对这两大相互关联的黑客平台通信和身份验证功能至关重要的域名,成功将其瘫痪。 司法部宣布,QScan和QTRouter针对的是由美国国家航空航天局(NASA)、美联储、能源部、司法部、卫生与公众服务部、美国国立卫生研究院以及美国参议院运营的关键基础设施和敏感网络。

法庭记录显示,这些平台归属于QTFY——一个由南京新九维网络技术公司运营、受中国政府资助的黑客组织。FBI支持域名查封的宣誓书指控称,QTFY向包括中国国家安全部和中国人民解放军在内的客户出售黑客服务。 其中三个被查封的域名被硬编码到这些平台中,这使得此次行动能够使这两个系统均无法运行。 此次查封打乱了据称曾帮助黑客识别存在漏洞的系统并掩盖其与目标网络连接的基础设施。司法部长托德·布兰奇表示:

“联邦执法部门调查并禁用了中国境内的恶意软件,这是旨在瓦解中华人民共和国资助的肆意黑客活动的一系列技术行动中的最新举措。”

QScan 发现目标,QTRouter 掩盖攻击

这两个平台在一个集侦察、利用和流量混淆于一体的系统中发挥着不同的功能。 由联邦调查局(FBI)、国家安全局(NSA)和网络国家任务部队联合发布的网络安全公告指出,QScan 包含 200 多个概念验证漏洞利用程序,并在 2024 年的某一天处理了超过 200 万项扫描和渗透测试任务。 2024年5月的一次行动从全球300多家组织中窃取了数据。 QScan会自动攻破存在漏洞的联网设备,并将它们添加到QTRouter中;QTRouter则将被劫持的设备与商业代理服务及租赁的虚拟专用服务器相结合。 Black Lotus Labs 对 QTFY 的基础设施进行了分析,并将其描述为支持中国网络行动的基础设施提供商。通过将流量路由至受害者附近的设备,使恶意通信看起来像是来自合法的本地用户。 联邦调查局(FBI)局长卡什·帕特尔表示:

“今天,我们宣布瓦解了一个全球性僵尸网络和黑客平台,该平台曾被中国国家支持的黑客用于针对美国关键基础设施。中国网络行为体利用这些工具掩盖其攻击的来源。”

遭入侵的路由器及其他物联网设备,还曾被用于国家支持行动之外的以牟利为目的的网络犯罪。 此前,当局曾摧毁了一个代理网络,该网络横跨163个国家,包含36.9万台遭入侵的设备。该网络使犯罪分子能够掩盖涉及加密货币账户劫持、银行诈骗、勒索软件及其他诈骗活动的行径,同时为其运营者牟利超过570万美元。

此次行动延续了针对基础设施的打击行动

此次最新查扣行动紧随多项针对中国国家支持的网络基础设施、经法院授权的行动之后。2025年1月,联邦调查局(FBI)表示已从约4,258台被“Mustang Panda”感染的美国系统中移除了PlugX监控恶意软件。 联邦当局还于2024年瘫痪了“Flax Typhoon”僵尸网络,并于2023年瓦解了“Volt Typhoon”僵尸网络。 联邦政府应对外国网络威胁的举措也正超越传统的法院授权查封和恶意软件清除行动。 8月12日的一份总统备忘录下令建立一个由联邦政府监督的网络干扰计划,允许经过审查的美国公司提出针对外国犯罪网络的行动方案,并要求官员在60天内制定资格标准、目标审查程序和保障措施。

联邦调查人员越来越多地瘫痪了支撑外国网络行动的账户、服务器、域名和网络连接。在5月开展的另一项行动中,科技公司参与了司法部的行动,成功中断了140多万个与诈骗相关的账户。 参与者还拦截了恶意网络流量,关闭了托管基础设施,并协助冻结了超过380万美元的加密货币。

尽管针对政府机构和关键基础设施的复杂犯罪团伙与普通用户可能都会利用恶意软件和遭入侵的设备,但普通用户面临的风险与前者有所不同。常见的防护措施包括更新软件、避免下载可疑文件,以及在输入敏感信息前核实网站真实性。网络钓鱼和假冒网站可能安装恶意软件或泄露密码,而过时的路由器则可能为攻击者提供隐藏其他入侵行为的基础设施。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。