پلیس فدرال آمریکا (FBI) اعلام کرد که یک شبکه باتنت را متلاشی و دو پلتفرم هک را توقیف کرده است که عوامل سایبری دولت چین از آنها برای نفوذ به ناسا، مجلس سنای آمریکا، وزارت انرژی و چندین نهاد دولتی و زیرساخت حیاتی دیگر استفاده میکردند.
بر اساس گزارشهای منتشر شده، بانک مرکزی آمریکا (فدرال رزرو)، وزارت دادگستری، وزارت بهداشت و خدمات انسانی و مؤسسات ملی بهداشت (NIH) نیز در میان قربانیان این دو ابزار هک توقیفشده قرار دارند. این ابزارها شامل یک بدافزار اسکن و بهرهبرداری از آسیبپذیریها به نام QScan و یک شبکه پنهانساز به نام QTRouter هستند.
پشت پرده گروه هکری QTFY
افبیآی اعلام کرد که یک گروه تحت حمایت جمهوری خلق چین به نام QTFY این دو پلتفرم و باتنتهای متشکل از تجهیزات اینترنت اشیاء (IoT) آلوده را ایجاد و مدیریت میکرده است. طبق اسناد دادگاه، هکرهای QTFY برای یک شرکت خصوصی چینی به نام Nanjing Xinjiuwei کار میکنند. پرداختهای مالی وزارت امنیت کشور چین (MSS) به این شرکت نشان میدهد که فعالیتهای سایبری مخرب آن به نمایندگی از دولت چین انجام شده است. همچنین اعضای این گروه شامل اعضای سابق ارتش آزادیبخش خلق چین (PLA) هستند که از روابط خود برای دریافت قراردادهای عملیات سایبری تهاجمی استفاده میکنند.
مکانیزم عملکرد باتنت QScan و QTRouter
بدافزار QScan هزاران دستگاه اینترنت اشیاء را در سراسر جهان اسکن و بهطور خودکار آلوده میکرد و سپس آنها را به شبکه QTRouter اضافه مینمود. این شبکه باتنت که از دستگاههای IoT آلوده، سرویسهای پروکسی تجاری و سرورهای مجازی اجارهای تشکیل شده بود، به عنوان یک شبکه پنهانساز عمل میکرد. این سیستم به هکرهای QTFY و سایر مجرمان سایبری اجازه میداد تا مبدأ حملات خود را مخفی کنند و ترافیک ارتباطی آنها بهگونهای به نظر برسد که گویی از رایانههای محلی منشأ گرفته است.
دادگاه فدرال آمریکا مجوز توقیف سه دامنه مرتبط با این گروه شامل qtproxy.xyz، qt-proxy.org و qt-team.com را صادر کرد. این دامنهها در کدهای بدافزار QScan و QTRouter هاردکد شده بودند و توقیف آنها عملاً این سرویسهای هک را از کار انداخته است.
سابقه حملات از سال ۲۰۱۸
اسناد دادگاه نشان میدهند که این ابزارهای هک دستکم از سال ۲۰۱۸ فعال بودهاند. در اوت ۲۰۱۹، افبیآی تلاش برای نفوذ به ناسا را شناسایی کرد که در آن هکرهای چینی سعی داشتند از آسیبپذیری بحرانی CVE-2019-11510 در VPN شرکت Ivanti (محصول Pulse Secure) سوءاستفاده کنند. چین همچنین از این باگ به عنوان یک زیروروز (Zero-day) برای نفوذ به دهها شرکت دفاعی و سازمان دولتی در آمریکا و جهان استفاده کرده بود.
این گروه در سال ۲۰۲۰ و در جریان همهگیری کووید-۱۹، از همین آسیبپذیری برای حمله به یک مرکز پزشکی در اوهایو استفاده کرد. در سال ۲۰۲۴ نیز هکرهای QTFY با استفاده از یک حمله زیروروز علیه Ivanti Cloud Services Appliance به رایانههای سه آزمایشگاه ملی وزارت انرژی آمریکا و مؤسسات ملی بهداشت (NIH) نفوذ کردند.
تلاشهای مستمر برای مقابله با باتنتهای چین
این اقدام افبیآی بخشی از یک سری عملیاتهای قضایی و پلیسی برای فلج کردن فعالیتهای سایبری چین در سالهای اخیر است. در سال ۲۰۲۵، افبیآی بدافزار جاسوسی PlugX را از بیش از ۴۰۰۰ رایانه آلوده در آمریکا که توسط گروه Mustang Panda هدف قرار گرفته بودند، پاکسازی کرد. پیش از آن نیز عملیاتهای موفقی علیه گروههای هکری Flax Typhoon و Volt Typhoon انجام شده بود.