اف‌بی‌آی ابزارهای هک مورد استفاده چین برای حمله به ناسا و سنای آمریکا را توقیف کرد

اف‌بی‌آی ابزارهای هک مورد استفاده چین برای حمله به ناسا و سنای آمریکا را توقیف کرد

پلیس فدرال آمریکا (FBI) اعلام کرد که یک شبکه بات‌نت را متلاشی و دو پلتفرم هک را توقیف کرده است که عوامل سایبری دولت چین از آن‌ها برای نفوذ به ناسا، مجلس سنای آمریکا، وزارت انرژی و چندین نهاد دولتی و زیرساخت حیاتی دیگر استفاده می‌کردند.

بر اساس گزارش‌های منتشر شده، بانک مرکزی آمریکا (فدرال رزرو)، وزارت دادگستری، وزارت بهداشت و خدمات انسانی و مؤسسات ملی بهداشت (NIH) نیز در میان قربانیان این دو ابزار هک توقیف‌شده قرار دارند. این ابزارها شامل یک بدافزار اسکن و بهره‌برداری از آسیب‌پذیری‌ها به نام QScan و یک شبکه پنهان‌ساز به نام QTRouter هستند.

پشت پرده گروه هکری QTFY

اف‌بی‌آی اعلام کرد که یک گروه تحت حمایت جمهوری خلق چین به نام QTFY این دو پلتفرم و بات‌نت‌های متشکل از تجهیزات اینترنت اشیاء (IoT) آلوده را ایجاد و مدیریت می‌کرده است. طبق اسناد دادگاه، هکرهای QTFY برای یک شرکت خصوصی چینی به نام Nanjing Xinjiuwei کار می‌کنند. پرداخت‌های مالی وزارت امنیت کشور چین (MSS) به این شرکت نشان می‌دهد که فعالیت‌های سایبری مخرب آن به نمایندگی از دولت چین انجام شده است. همچنین اعضای این گروه شامل اعضای سابق ارتش آزادی‌بخش خلق چین (PLA) هستند که از روابط خود برای دریافت قراردادهای عملیات سایبری تهاجمی استفاده می‌کنند.

مکانیزم عملکرد بات‌نت QScan و QTRouter

بدافزار QScan هزاران دستگاه اینترنت اشیاء را در سراسر جهان اسکن و به‌طور خودکار آلوده می‌کرد و سپس آن‌ها را به شبکه QTRouter اضافه می‌نمود. این شبکه بات‌نت که از دستگاه‌های IoT آلوده، سرویس‌های پروکسی تجاری و سرورهای مجازی اجاره‌ای تشکیل شده بود، به عنوان یک شبکه پنهان‌ساز عمل می‌کرد. این سیستم به هکرهای QTFY و سایر مجرمان سایبری اجازه می‌داد تا مبدأ حملات خود را مخفی کنند و ترافیک ارتباطی آن‌ها به‌گونه‌ای به نظر برسد که گویی از رایانه‌های محلی منشأ گرفته است.

دادگاه فدرال آمریکا مجوز توقیف سه دامنه مرتبط با این گروه شامل qtproxy.xyz، qt-proxy.org و qt-team.com را صادر کرد. این دامنه‌ها در کدهای بدافزار QScan و QTRouter هاردکد شده بودند و توقیف آن‌ها عملاً این سرویس‌های هک را از کار انداخته است.

سابقه حملات از سال ۲۰۱۸

اسناد دادگاه نشان می‌دهند که این ابزارهای هک دست‌کم از سال ۲۰۱۸ فعال بوده‌اند. در اوت ۲۰۱۹، اف‌بی‌آی تلاش برای نفوذ به ناسا را شناسایی کرد که در آن هکرهای چینی سعی داشتند از آسیب‌پذیری بحرانی CVE-2019-11510 در VPN شرکت Ivanti (محصول Pulse Secure) سوءاستفاده کنند. چین همچنین از این باگ به عنوان یک زیروروز (Zero-day) برای نفوذ به ده‌ها شرکت دفاعی و سازمان دولتی در آمریکا و جهان استفاده کرده بود.

این گروه در سال ۲۰۲۰ و در جریان همه‌گیری کووید-۱۹، از همین آسیب‌پذیری برای حمله به یک مرکز پزشکی در اوهایو استفاده کرد. در سال ۲۰۲۴ نیز هکرهای QTFY با استفاده از یک حمله زیروروز علیه Ivanti Cloud Services Appliance به رایانه‌های سه آزمایشگاه ملی وزارت انرژی آمریکا و مؤسسات ملی بهداشت (NIH) نفوذ کردند.

تلاش‌های مستمر برای مقابله با بات‌نت‌های چین

این اقدام اف‌بی‌آی بخشی از یک سری عملیات‌های قضایی و پلیسی برای فلج کردن فعالیت‌های سایبری چین در سال‌های اخیر است. در سال ۲۰۲۵، اف‌بی‌آی بدافزار جاسوسی PlugX را از بیش از ۴۰۰۰ رایانه آلوده در آمریکا که توسط گروه Mustang Panda هدف قرار گرفته بودند، پاکسازی کرد. پیش از آن نیز عملیات‌های موفقی علیه گروه‌های هکری Flax Typhoon و Volt Typhoon انجام شده بود.