Минюст США уточнил формулировку: агентства были не жертвами китайских хакеров, а целями
Министерство юстиции США в пятницу исправило собственный пресс-релиз, ранее утверждавший, что ряд федеральных ведомств стал жертвами атак китайских хакеров. В обновлённой версии те же организации названы уже не «жертвами», а «в числе целей» группировки QTFY.
Неделей ранее среди пострадавших от «компьютерных вторжений» перечислялись NASA, Федеральная резервная система, министерства энергетики, юстиции и здравоохранения, Национальные институты здоровья и Сенат США. В новой редакции формулировка смягчена: они лишь фигурируют «среди целей». Как пояснило ведомство, правки внесены, чтобы релиз точно соответствовал тексту аффидевита, поданного в поддержку изъятия доменов. Об изменении сообщило агентство Reuters.
Разница между «целью» и «жертвой» здесь принципиальна: она означает, что при широком охвате атак реально скомпрометировать удалось лишь часть организаций.
Кто такие QTFY
По версии следствия, QTFY (она же QT AND QTCYBER) работает на частную китайскую компанию Nanjing Xinjiuwei Network Technology, а поступавшие ей платежи от Министерства государственной безопасности КНР указывают на выполнение заданий Пекина. Группа активна как минимум с 2018 года и атаковала не только государственные сети США, но и больницы, телеком-операторов, энергокомпании, финансовые организации и оборонных подрядчиков.
Авторы аффидевита описывают QTFY как «технического квартирмейстера»: группа обеспечивала разведку, управление прокси и маршрутизацию для китайских шпионских операций. Её ключевые инструменты — платформа сканирования и эксплуатации уязвимостей QScan и обфускационная сеть QTRouter. В одном из эпизодов 2019 года хакеры пытались проникнуть в NASA через критическую уязвимость CVE-2019-11510 в Pulse Secure VPN.
Ботнет из IoT-устройств
ФБР уже вывело из строя связанные с QScan и QTRouter домены (qtproxy[.]xyz, qt-proxy[.]org и qt-team[.]com), фактически нейтрализовав функциональность вредоносного ПО.
По данным Lumen Black Lotus Labs, группировка поставила на поток создание сетей Operational Relay Box (ORB) — децентрализованных ботнетов из заражённых IoT-устройств и арендованных VPS, которые скрывают истинный источник атак. Доступ к QScan и QTRouter продавался и сторонним злоумышленникам: заражённые устройства становились узлами сети QTRouter. В неё также входят узлы китайского коммерческого прокси-сервиса fastlink[.]ws. Вся эта архитектура лежит в основе зашифрованной ретрансляционной сети Fast Labyrinth, где вредоносный трафик смешивается с легитимным.
Пропуская запросы через IoT-устройства, расположенные рядом с жертвами, китайские хакеры маскировались под обычных пользователей и оставались незамеченными при сканировании и атаках на критическую инфраструктуру.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.