
USA rozbijają chińską sieć botnet wykorzystywaną do ataków na NASA, Senat i agencje federalne
Władze federalne zlikwidowały dwie sieci proxy wykorzystywane przez chińskiego wykonawcę wywiadowczego Nanjing Xinjiuwei do włamań do departamentów rządowych, laboratoriów energetycznych i infrastruktury krytycznej.
Likwidacja infrastruktury
Departament Sprawiedliwości Stanów Zjednoczonych ogłosił 26 sierpnia 2026 r., że władze federalne przejęły domeny wykorzystywane przez dwie chińskie platformy hakerskie, QScan i QTRouter. Dokumenty sądowe wskazują, że operatorem jest QTFY, jednostka hakerska zarządzana przez chińskiego wykonawcę Nanjing Xinjiuwei Network Technology Company. Firma świadczyła ofensywne usługi cyfrowe na rzecz chińskich podmiotów państwowych, w tym Ministerstwa Bezpieczeństwa Państwowego oraz Chińskiej Armii Ludowo-Wyzwoleńczej. Śledczy ustalili, że infrastruktura była wykorzystywana co najmniej od 2018 r. do penetracji sieci rządowych i infrastruktury krytycznej w Stanach Zjednoczonych oraz za granicą. Prokurator generalny Todd Blanche przedstawił działania podjęte przez organy federalne po przeprowadzeniu operacji.
Wspierani przez państwo hakerzy atakujący amerykańską infrastrukturę krytyczną zostaną powstrzymani i pociągnięci do odpowiedzialności. Jesteśmy tutaj, aby zapewnić Amerykanom bezpieczeństwo i wykorzystamy każde dostępne narzędzie, aby dotrzymać tej obietnicy.
Naruszone agencje i sektory krytyczne
Dokumenty sądowe szczegółowo opisują włamania do wielu organów federalnych i korporacji prywatnych. W sierpniu 2019 r. operatorzy próbowali włamać się do systemów NASA, a w tym samym roku doszło do ograniczonego w skutkach włamania do Rezerwy Federalnej. We wrześniu 2024 r. kampania doprowadziła do naruszenia sieci w trzech laboratoriach Departamentu Energii, Departamencie Zdrowia i Opieki Społecznej, Narodowych Instytutach Zdrowia oraz u amerykańskiego producenta urządzeń zabezpieczających. Z akt sądowych wynika, że Senat Stanów Zjednoczonych doświadczył kompromitacji systemów jeszcze w 2026 r. Lista celów obejmuje również cztery nienazwane firmy w Stanach Zjednoczonych i Korei Południowej, a także zakłady energetyczne, dostawców telekomunikacyjnych, wykonawców obronnych i szpitale.
- Nanjing Xinjiuwei zaczyna oferować usługi proxy i hakerskie chińskim agencjom państwowym
- Hakerzy atakują sieci NASA i przeprowadzają ograniczone włamanie do Rezerwy Federalnej
- Włamania kompromitują trzy laboratoria Departamentu Energii, HHS oraz NIH
- Grupa hakerska kompromituje systemy komputerowe w Senacie USA
- Departament Sprawiedliwości USA przejmuje zakodowane domeny, wyłączając QScan i QTRouter
Routing proxy i unikanie wykrycia
Przejęta infrastruktura opierała się na dwupoziomowej architekturze sieciowej zaprojektowanej w celu maskowania złośliwej aktywności. QScan skanował internet w celu identyfikacji i przejęcia tysięcy urządzeń internetu rzeczy, takich jak routery i sprzęt sieciowy. Te zainfekowane urządzenia były następnie konsolidowane w sieć proxy za pośrednictwem QTRouter, co pozwalało zagranicznym operatorom kierować ruch atakujący przez cywilny sprzęt znajdujący się w pobliżu organizacji docelowych. Ponieważ nazwy domen były zakodowane bezpośrednio w oprogramowaniu botnetu, autoryzowane przez sąd przejęcie domen przerwało komunikację dowodzenia i kontroli, czyniąc sieć proxy bezużyteczną. Richard Hummel, wiceprezes firmy cyberbezpieczeństwa SecurityScorecard, wyjaśnił wyzwania obronne stworzone przez zlokalizowany routing proxy.
Kiedy włamanie wydaje się pochodzić z urządzenia znajdującego się na tej samej ulicy co cel, a nie z zagranicy, daje to operatorowi czas i utrudnia przypisanie ataku. Wyłączenie dwóch platform tej wielkości pozbawia operatorów realnych możliwości, z których korzystali każdego dnia.
Ekosystem wykonawców w operacjach cybernetycznych
Operacja obejmowała wsparcie prywatnych zespołów wywiadu zagrożeń, w tym Black Lotus Labs należącego do Lumen Technology, które śledziło ataki grupy na podmioty z sektora obronnego, lotniczego i rządowego w ciągu ostatniego roku. Analitycy opisują Nanjing Xinjiuwei jako wykonawcę dostarczającego gotowe botnety i infrastrukturę przekaźnikową chińskim agencjom wywiadowczym. Chińscy przedstawiciele dyplomatyczni w Waszyngtonie nie odpowiedzieli na prośby o komentarz w sprawie aktu oskarżenia, a Pekin konsekwentnie odrzuca oskarżenia o cyberataki kierowane przez państwo. Dakota Cary, analityk ds. Chin w firmie cyberbezpieczeństwa SentinelOne, zwrócił uwagę na szerszą ekspansję prywatnych dostawców usług hakerskich wspierających państwowy aparat wywiadowczy.
W ciągu ostatniej dekady liczba firm oferujących niszowe usługi ofensywne wzrosła wykładniczo.

