mimile
На главную

ФБР и Минюст США захватили инфраструктуру китайских хакеров на территории США

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

ФБР и Минюст США захватили инфраструктуру китайских хакеров на территории США

Министерство юстиции США и ФБР в среду объявили о захвате веб-сайтов, которые китайские государственные хакеры использовали для атак на критическую инфраструктуру и федеральные системы. Домены поддерживали платформу сканирования и эксплуатации QScan и сеть обфускации QTRouter, управляемые хакерской группой QTFY. Группа взломала сети правительственных учреждений, больниц, телекоммуникационных компаний, энергетических компаний, финансовых институтов и оборонных подрядчиков.

Ключевые факты

  • Захваченные домены поддерживали QScan и QTRouter, управляемые хакерской группой QTFY.
  • QTFY контролируется компанией Nanjing Xinjiuwei Network Technology Company, которая получала платежи от Министерства государственной безопасности Китая.
  • QScan выполнил более 2 миллионов задач сканирования и эксплуатации за один день в 2024 году.
  • Группа использовала уязвимость CVE-2024-24919 в Check Point Quantum Gateway через несколько дней после раскрытия в мае 2024 года, затронув более 300 организаций США.
  • Среди жертв — NASA, Федеральная резервная система, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США.

Захват и атрибуция

Министерство юстиции США и ФБР объявили о ликвидации QScan и QTRouter в среду. Директор ФБР Каш Патель заявил, что инструменты использовались киберпреступниками КНР для сокрытия происхождения атак. ФБР считает, что QTFY контролируется компанией Nanjing Xinjiuwei Network Technology Company, частным подрядчиком в провинции Цзянсу. Компания получала платежи от Министерства государственной безопасности Китая, что указывает на работу по заказу правительства. В состав QTFY входят отставные военнослужащие китайской армии, использовавшие связи для получения контрактов на наступательную безопасность.

Возможности инструментов и последствия

QScan работал на арендованных серверах за пределами Китая и обрабатывал задачи, такие как веб-скрейпинг и тестирование на проникновение. Платформа имела более 200 proof-of-concept на Python и выполнила более 2 миллионов задач сканирования и эксплуатации за один день в 2024 году. QTFY использовала уязвимость CVE-2024-24919 в Check Point Quantum Gateway через несколько дней после раскрытия в мае 2024 года. Эксплуатация позволила получить доступ к файлам и украсть конфиденциальную информацию из более чем 300 организаций США. QTFY и её клиенты использовали QTRouter для сокрытия своей личности.

Жертвы и отслеживание

Министерство юстиции перечислило жертв, включая NASA, Федеральную резервную систему, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США. Исследователь Lumen Black Lotus Labs Дэймон Роуз сообщил, что группа активна с мая 2018 года. Nanjing Xinjiuwei Network Technology Company числит среди клиентов Министерство государственной безопасности Китая и Народно-освободительную армию. Lumen начал сотрудничество с ФБР по QTFY около года назад. Атаки были направлены на западный мир и за его пределы, особенно на академические круги.

3 источника

ФБР и Минюст США захватили инфраструктуру китайских хакеров на территории США