Kiterjedt kínai kiberkémkedési hálózatot számolt fel az amerikai igazságügyi minisztérium és az FBI Washingtonban. Az összehangolt hatósági akció során olyan digitális infrastruktúrát bénítottak meg, amellyel kínai állami hackerek éveken át támadták a NASA, a Federal Reserve és az amerikai Szenátus rendszereit.
Az amerikai igazságügyi minisztérium és a Szövetségi Nyomozó Iroda (FBI) bírósági felhatalmazással lefoglalta a QScan és a QTRouter elnevezésű platformokhoz tartozó internetes domaineket. A szövetségi nyomozók megállapítása szerint a szoftveres eszközöket a QTFY néven ismert hackercsoport hozta létre és működtette. A csoport mögött a nankingi székhelyű Nanjing Xinjiuwei Network Technology áll, amely közvetlenül a kínai Polgári Hírszerző Minisztériumnak, valamint a Kínai Népköztársaság Hadseregének dolgozott felbérelt vállalkozóként.
A nyomozati iratok szerint a lefoglalt felületek segítségével a hackerek hálózati eszközöket és lakossági routereket fertőztek meg világszerte. A megfertőzött berendezésekből álló globális botnet hálózat álcaként szolgált a célzott támadások során, elrejtve a hálózati behatolások valódi eredetét. Az infrastruktúrával a támadók a saját adatforgalmukat a célpontok közelében található, legálisnak tűnő lakossági végpontokon keresztül irányították át, ami jelentősen megnehezítette az észlelésüket.
A QScan eszközzel a támadók automatizált módon pásztázták az internetet sérülékeny hálózati berendezések után kutatva. Miután rátaláltak a védtelen eszközökre, kártékony szoftvereket telepítettek rájuk, majd a QTRouter rendszerbe kapcsolva őket létrehozták a rejtett adatforgalmi csatornákat. Az elemzők szerint ez a megközelítés lehetővé tette a kínai kötődésű csoport számára, hogy a világ bármely pontjáról indított akcióikat helyi hálózati forgalomnak álcázzák, minimalizálva a szövetségi elhárítás riasztási esélyeit.
A NASA és a szövetségi intézmények elleni támadások
A szövetségi vádirat alapján a kínai állami hackerek legalább 2018 óta folytattak szisztematikus adatgyűjtést és behatolási kísérleteket az Egyesült Államok kritikus infrastruktúrája ellen. A megcélzott intézmények között szerepel az amerikai űrkutatási hivatal, a NASA, ahol a támadók még 2019 augusztusában próbáltak meg hozzáférni a belső hálózatokhoz. Akkor a biztonsági védelmi vonalak és a frissített szoftverrendszerek megakadályozták a sikeres behatolást.
Más szövetségi szervek esetében azonban sikeres behatolásokról számoltak be az igazságügyi hatóságok. A hackerek sikeresen elérték az amerikai Energiaügyi Minisztérium három nemzeti laboratóriumának hálózatát, valamint az Egészségügyi Minisztérium és a Nemzeti Egészségügyi Intézet rendszereit is. Ezen felül a Federal Reserve, az amerikai Igazságügyi Minisztérium, a Szenátus, valamint védelmi beszállítók, kórházak és energetikai cégek számítógépes hálózatai is a célkeresztbe kerültek.
A nyomozók részletezték, hogy a stratégiai ágazatok elleni fellépés nem csupán a kormányzati dokumentumok megszerzésére irányult, hanem a kritikus infrastruktúra feltérképezésére is. A távközlési szolgáltatók, áramszolgáltatók és pénzügyi intézmények hálózataiban való jelenlét lehetőséget biztosított volna a támadók számára a szolgáltatások szabotálására vagy hosszú távú megfigyelésére. Az FBI San Diegó-i kirendeltsége és a kiberbiztonsági részleg éveken át követte a csoport digitális ujjlenyomatait, mielőtt elérkezettnek látta az időt a platformok technikai felszámolására.
A kiberkémkedés háttere és a nemzetközi reakciók
Kash Patel, az FBI igazgatója és Todd Blanche igazságügyi miniszterhelyettes kiemelték, hogy a hatósági akció az amerikai kiberbiztonsági stratégia részeként közvetlenül akadályozza meg a külföldi állami szereplők beszivárgását. Az amerikai hatóságok a domainek lefoglalása mellett technológiai útmutatót is kiadtak a vállalati és kormányzati szektor számára, hogy a rendszergazdák azonosítani tudják az érintett eszközöket és eltávolíthassák a kártékony kódokat.
A washingtoni kínai nagykövetség szóvivője tagadta a vádakat, mondván, hogy Peking minden formában tiltja és üldözi a számítógépes bűncselekményeket. A kínai fél azzal vádolta meg az Egyesült Államokat, hogy a kiberbiztonsági kérdéseket diplomáciai nyomásgyakorlásra és Kína lejáratására használja fel. Ennek ellenére az amerikai kiberbiztonsági szakértők rámutatnak, hogy a kínai államigazgatás és az állami megrendelésekre dolgozó magáncégek közötti együttműködés régóta jól bevált gyakorlat a nemzetközi adathalászatban.
Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége és a Nemzetbiztonsági Ügynökség közös figyelmeztetést adott ki a QTFY tevékenységéről. A védelmi szervek arra szólították fel az üzemeltetőket, hogy haladéktalanul hajtsák végre a hálózati berendezések szoftverfrissítéseit, és ellenőrizzék az elavult útválasztók beállításait. Az incidens rávilágít arra, hogy a szövetségi szervek digitális védelme kulcsfontosságú nemzetbiztonsági kérdés, amely folyamatos készenlétet követel meg az állami támogatást élvező kiberkémekkel szemben.