
USA legen chinesisches Proxy-Hacking-Netzwerk lahm, das NASA, Federal Reserve und Senat angriff
Das US-Justizministerium beschlagnahmte die Domains für QScan und QTRouter, zwei Plattformen des chinesischen Auftragnehmers Nanjing Xinjiuwei, die zum Eindringen in Bundesbehörden und kritische Infrastruktur genutzt wurden.
Bundesweite Stilllegung der Proxy-Infrastruktur
Das US-Justizministerium und das Federal Bureau of Investigation haben die Internet-Domains beschlagnahmt, die zwei Hacking-Plattformen, QScan und QTRouter, betrieben. Nach Aussage der Bundesanwaltschaft wurden diese von chinesischen staatlich gesteuerten Akteuren genutzt, um US-Regierungsbehörden und kritische Infrastruktur anzugreifen. Laut Gerichtsakten und eidesstattlichen Erklärungen wurde die Infrastruktur von der QTFY-Gruppe unter einem chinesischen Regierungsauftragnehmer namens Nanjing Xinjiuwei Network Technology Company betrieben. Das Unternehmen bot Hacking- und Proxy-Relay-Dienste für Kunden an, darunter das Ministerium für Staatssicherheit, Chinas zivilen Geheimdienst, und die Volksbefreiungsarmee. US-Beamte erklärten, dass die Domain-Beschlagnahmungen beide Hacking-Plattformen funktionsunfähig machten. Generalstaatsanwalt Todd Blanche bezeichnete die Aktion als Teil der laufenden Bundesmaßnahmen gegen ausländische Eindringlinge.
Staatlich gesteuerte Hacker, die auf Amerikas kritische Infrastruktur abzielen, werden gestoppt und vor Gericht gestellt. Wir sind hier, um Amerikaner zu schützen, und werden jedes verfügbare Mittel nutzen, um dieses Versprechen zu erfüllen.
Ausmaß der Einbrüche in Behörden und Sektoren
Gerichtsdokumente zeigen, dass die Proxy-Werkzeuge Cyber-Einbrüche und Aufklärungskampagnen ermöglichten, die mindestens bis 2018 zurückreichen. Zu den angegriffenen Bundesbehörden gehören die National Aeronautics and Space Administration, die Federal Reserve, das Justizministerium, der US-Senat, das Energieministerium, das Gesundheitsministerium und die National Institutes of Health. Hacker unternahmen im August 2019 einen erfolglosen Versuch, in NASA-Netzwerke einzudringen, während es 2019 zu einem begrenzten Einbruch bei der Federal Reserve kam. Im September 2024 drangen Hacker erfolgreich in Netzwerke von drei Laboren des Energieministeriums, der NIH, des HHS und eines amerikanischen Sicherheitsgeräteherstellers ein. Die Kampagne erstreckte sich auch auf kritische zivile Sektoren, darunter Stromversorger, Telekommunikationsanbieter, Krankenhäuser, Finanzinstitute, Rüstungsunternehmen und vier namentlich nicht genannte Unternehmen in den Vereinigten Staaten und Südkorea.
- Der chinesische Auftragnehmer Nanjing Xinjiuwei beginnt mit dem Betrieb der Plattformen QScan und QTRouter
- Hacker unternehmen einen erfolglosen Versuch, in NASA-Netzwerke einzudringen
- Einbrüche betreffen drei Labore des Energieministeriums, NIH und HHS
- US-Justizministerium und FBI beschlagnahmen Domains von QScan und QTRouter
- Chinesisches Außenministerium weist Vorwürfe zurück und bezeichnet Behauptungen als politisch motiviert
Technische Funktionsweise des Proxy-Netzwerks
Die gestörten Werkzeuge funktionierten zusammen, um den geografischen Ursprung von Cyber-Einbrüchen zu verschleiern. Die QScan-Plattform identifizierte und kompromittierte Tausende von internetfähigen Geräten, wie handelsübliche Router und Internet-of-Things-Hardware. Diese kompromittierten Systeme wurden dann über QTRouter in ein verteiltes Proxy-Botnetz aggregiert. Indem sie Angriffsverkehr über Zwischenstationen in Drittländern oder lokale Geräte in der Nähe der Opfer leiteten, tarnten die Betreiber die Verbindungen, sodass sie wie Inlandsverkehr aussahen, anstatt aus China zu stammen. Cybersicherheitsforscher von Lumen Technology's Black Lotus Labs und SecurityScorecard unterstützten die Bundesbehörden bei der technischen Analyse.
Wenn ein Einbruch von einem Gerät die Straße runter vom Ziel aus zu kommen scheint anstatt aus Übersee, verschafft das dem Betreiber Zeit und macht die Zuordnung langsam.
Pekings Ablehnung und diplomatische Reibungen
Die chinesische Regierung wies die Vorwürfe am Donnerstag zurück und erklärte, die Behauptungen entbehrten jeder Grundlage. Der Sprecher des chinesischen Außenministeriums, Lin Jian, äußerte sich bei einer Pressekonferenz in Peking entschieden ablehnend, warf Washington vor, die Strafverfolgung für politische Zwecke zu missbrauchen, und bezeichnete die Vereinigten Staaten als die weltweit größte Quelle von Hacking und Spionage. Lin berief sich auf frühere chinesische Berichte über angebliche Operationen der National Security Agency gegen das chinesische National Time Service Center, um zu argumentieren, dass Washington Cybersabotage gegen ausländische Infrastruktur betreibe. Die Domain-Beschlagnahmungen erfolgen nach früheren Vorwürfen gegen Gruppen wie Volt Typhoon und Salt Typhoon, die auf US-Infrastruktur und politische Kandidaten abzielten. Der chinesische Präsident Xi Jinping wird für September 2026 zu einem Besuch in Washington erwartet.


