Безопасность

ФБР конфисковало китайские хакерские платформы, использовавшиеся для атак на американские ведомства

ФБР отключило QScan и QTRouter

26 августа федеральные власти вывели из строя две взаимосвязанные хакерские платформы, конфисковав домены, необходимые для их функций связи и аутентификации. Министерство юстиции объявило, что QScan и QTRouter нацелены на критически важную инфраструктуру и конфиденциальные сети, управляемые НАСА, Федеральной резервной системой, Министерством энергетики, Министерством юстиции, Министерством здравоохранения и социальных служб, Национальными институтами здравоохранения и Сенатом США.

Согласно судебным документам, эти платформы принадлежат QTFY — китайской хакерской группе, спонсируемой государством и работающей на компанию Nanjing Xinjiuwei Network Technology Company. В аффидевите ФБР, обосновывающем изъятие доменов, утверждается, что QTFY продавала хакерские услуги клиентам, среди которых были Министерство государственной безопасности Китая и Народно-освободительная армия. Три конфискованных домена были жестко запрограммированы в платформах, что позволило в ходе операции вывести обе системы из строя.

Конфискация нарушила работу инфраструктуры, которая, как утверждается, помогала хакерам выявлять уязвимые системы и маскировать свои подключения к целевым сетям. Генеральный прокурор Тодд Бланш заявил:

«Федеральные правоохранительные органы провели расследование и обезвредили вредоносное программное обеспечение КНР — это последняя из серии технических операций, направленных на пресечение беспорядочной хакерской деятельности, спонсируемой Китайской Народной Республикой».

QScan обнаруживал цели, а QTRouter маскировал атаки

Эти две платформы выполняли разные функции в рамках интегрированной системы разведки, эксплуатации уязвимостей и маскировки трафика. В совместном уведомлении по кибербезопасности, подготовленном ФБР, Агентством национальной безопасности и Кибер-национальными силами, указывается, что QScan содержал более 200 эксплойтов для подтверждения работоспособности концепции и за один день в 2024 году обработал свыше 2 миллионов задач сканирования и тестирования на проникновение. В ходе кампании, проведённой в мае 2024 года, были похищены данные из более чем 300 организаций по всему миру.

QScan автоматически взламывал уязвимые устройства, подключённые к Интернету, и добавлял их в QTRouter, который объединял взломанные устройства с коммерческими прокси-сервисами и арендованными виртуальными частными серверами. Black Lotus Labs проанализировала инфраструктуру QTFY и охарактеризовала группу как поставщика инфраструктуры, поддерживающего китайские кибероперации. Маршрутизация трафика через устройства, расположенные рядом с жертвами, позволяла создавать видимость того, что вредоносные сообщения исходят от легитимных локальных пользователей.

Директор ФБР Каш Патель заявил:

«Сегодня мы объявили о ликвидации глобальной бот-сети и хакерской платформы, которые использовались хакерами, поддерживаемыми китайским государством, для атак на критически важную инфраструктуру США. Эти инструменты использовались киберпреступниками из КНР для сокрытия источника своих атак».

Скомпрометированные маршрутизаторы и другие устройства «Интернета вещей» также использовались для совершения киберпреступлений с финансовой целью, не связанных с операциями, спонсируемыми государством. Ранее власти ликвидировали прокси-сеть, включавшую 369 000 взломанных устройств в 163 странах. Эта сеть позволяла преступникам маскировать деятельность, связанную с захватом криптовалютных счетов, банковским мошенничеством, использованием программ-вымогателей и другими схемами, принося своим операторам более 5,7 млн долларов.

Операция расширяет кампанию по ликвидации инфраструктуры

Последние изъятия последовали за несколькими санкционированными судом операциями, направленными против китайской киберинфраструктуры, спонсируемой государством. В январе 2025 года ФБР сообщило, что удалило шпионское вредоносное ПО PlugX примерно из 4 258 американских систем, заражённых группировкой Mustang Panda. Федеральные власти также вывели из строя ботнет «Flax Typhoon» в 2024 году и пресекли деятельность ботнета «Volt Typhoon» в 2023 году.

Федеральный подход к иностранным киберугрозам также выходит за рамки традиционных санкционированных судом конфискаций и операций по удалению вредоносного ПО. Президентский меморандум от 12 августа предписывал создание программы по пресечению кибератак под федеральным надзором, позволяющей прошедшим проверку американским компаниям предлагать миссии по борьбе с иностранными преступными сетями, при этом чиновникам было дано 60 дней на установление критериев отбора, процедур проверки целей и мер безопасности.

Федеральные следователи всё чаще блокируют учетные записи, серверы, домены и сетевые соединения, которые обеспечивают проведение иностранных киберопераций. В ходе отдельной инициативы, проведённой в мае, технологические компании присоединились к операции Министерства юстиции, в результате которой были заблокированы более 1,4 миллиона учетных записей, связанных с мошенничеством. Участники также заблокировали вредоносный интернет-трафик, вывели из эксплуатации хостинговую инфраструктуру и помогли заморозить более 3,8 млн долларов в криптовалюте.

Отдельные пользователи подвергаются иным рискам, чем сложные преступные группировки, нацеленные на государственные учреждения и критически важную инфраструктуру, хотя и те, и другие могут использовать вредоносное ПО и взломанные устройства. К общим мерам защиты относятся обновление программного обеспечения, отказ от подозрительных загрузок и проверка веб-сайтов перед вводом конфиденциальной информации. Фишинг и поддельные веб-сайты могут устанавливать вредоносное ПО или раскрывать пароли, а устаревшие маршрутизаторы могут предоставлять злоумышленникам инфраструктуру для сокрытия отдельных вторжений.

Источник

Добавить комментарий

Кнопка «Наверх»
  • bitcoinBitcoin (BTC) $ 78,861.00
  • ethereumEthereum (ETH) $ 2,492.24
  • tetherTether (USDT) $ 0.999852
  • usd-coinUSDC (USDC) $ 0.999911
  • tronTRON (TRX) $ 0.334919
  • dogecoinDogecoin (DOGE) $ 0.086984
  • zcashZcash (ZEC) $ 784.91
  • chainlinkChainlink (LINK) $ 11.65
  • leo-tokenLEO Token (LEO) $ 9.29
  • moneroMonero (XMR) $ 447.21
  • cardanoCardano (ADA) $ 0.210421
  • stellarStellar (XLM) $ 0.182995
  • bitcoin-cashBitcoin Cash (BCH) $ 268.69
  • daiDai (DAI) $ 1.00
  • litecoinLitecoin (LTC) $ 49.69
  • hedera-hashgraphHedera (HBAR) $ 0.077618
  • crypto-com-chainCronos (CRO) $ 0.059476
  • okbOKB (OKB) $ 112.15
  • ethereum-classicEthereum Classic (ETC) $ 7.86
  • kucoin-sharesKuCoin (KCS) $ 7.38
  • algorandAlgorand (ALGO) $ 0.091080
  • cosmosCosmos Hub (ATOM) $ 1.49
  • vechainVeChain (VET) $ 0.006738
  • dashDash (DASH) $ 38.85
  • true-usdTrueUSD (TUSD) $ 0.998028
  • tezosTezos (XTZ) $ 0.225664
  • decredDecred (DCR) $ 13.64
  • iotaIOTA (IOTA) $ 0.042213
  • neoNEO (NEO) $ 2.20
  • basic-attention-tokenBasic Attention (BAT) $ 0.067486
  • qtumQtum (QTUM) $ 0.857753
  • 0x0x Protocol (ZRX) $ 0.098313
  • ontologyOntology (ONT) $ 0.060012
  • ravencoinRavencoin (RVN) $ 0.003220
  • paxos-standardPax Dollar (USDP) $ 0.999179
  • liskLisk (LSK) $ 0.097732
  • wavesWaves (WAVES) $ 0.217222
  • iconICON (ICX) $ 0.014118
  • huobi-tokenHuobi (HT) $ 0.122509
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • monacoinMonaCoin (MONA) $ 0.070826
Закрыть
Закрыть