США раскрыли китайский ботнет из IoT-устройств, атаковавший федеральные агентства

США заявляют об обнаружении поддерживаемых государством хакеров из Китая, которые проникли в системы ряда федеральных агентств через сеть скомпрометированных IoT-устройств, включая маршрутизаторы, камеры видеонаблюдения и умную бытовую технику.

В среду Министерство юстиции и ФБР сообщили о получении судебного ордера на блокировку трех интернет-доменов, связанных с этими операциями. В числе пострадавших ведомств оказались НАСА, Министерство энергетики, Федеральная резервная система и Министерство юстиции.

Операция была раскрыта в ходе расследования деятельности группы QTFY, базирующейся в Китае и разрабатывающей инструменты для взлома с 2018 года. Согласно аффидевиту, поданному для получения судебного ордера, в состав QTFY входят бывшие военнослужащие Народно-освободительной армии Китая (НОАК), которые используют свои связи в ведомстве для получения контрактов на поддержку наступательных киберопераций.

ФБР также связало QTFY с активностью восьмилетней давности, включая сканирование сетей на предмет уязвимостей и эксплуатацию брешей в VPN для проникновения в федеральные агентства. Кроме того, следствие утверждает, что китайская компания Nanjing Xinjiuwei Network Technology Company нанимала группу QTFY и поддерживает деловые связи с Министерством государственной безопасности КНР.

В официальном заявлении QTFY обвиняют в создании двух хакерских платформ: QScan и QTRouter. QScan сканирует и автоматически заражает тысячи IoT-устройств по всему миру, которые затем объединяются в сеть QTRouter, контролируемую хакерами.

По данным ФБР, QScan содержит базу из более чем 200 эксплойтов proof-of-concept на языке Python и разработана для масштабного применения. Так, за один день в 2024 году платформа обработала более двух миллионов задач по сканированию и тестированию на проникновение.

В свою очередь, QTRouter использовал коммерческие прокси-серверы и VPS, чтобы скрыть китайское происхождение трафика. «QTRouter маскирует истинный IP-адрес пользователя, направляя сетевой трафик через различные узлы», — отмечается в документах.

В совокупности эти платформы образовали ботнет — армию захваченных устройств, которую китайские хакеры использовали для своих операций. Федеральные следователи утверждают, что QTFY предлагала услуги по взлому платным клиентам, включая Министерство государственной безопасности КНР и НОАК.

Один из эпизодов произошел в сентябре 2024 года, когда QTFY осуществила вторжение в системы государственных агентств и неназванного американского производителя устройств безопасности, эксплуатируя уязвимость нулевого дня в Ivanti Cloud Services Appliance.

В качестве ответной меры Министерство юстиции добилось захвата доменов qtproxy.xyz, qt-proxy.org и qt-team.com. Поскольку эти адреса были жестко прописаны в коде вредоносного ПО QScan и QTRouter для связи и аутентификации, их блокировка сделала обе платформы неработоспособными.

Данные меры должны освободить пострадавшие IoT-устройства от внешнего контроля. Тем не менее, ФБР выпустило 36-страничное руководство по деятельности QTFY, предупредив, что целями группы также были оборонный сектор, телекоммуникации и сфера высшего образования. Документ содержит индикаторы компрометации (IoC), которые помогут организациям определить, подверглись ли они атаке.

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.