
USA rozbijają chińską sieć hakerską atakującą NASA, Rezerwę Federalną i Senat
Departament Sprawiedliwości USA przejął domeny platform QScan i QTRouter, wykorzystywanych przez chińskiego wykonawcę Nanjing Xinjiuwei do ataków na agencje federalne i infrastrukturę krytyczną.
Federalne uderzenie w infrastrukturę proxy
Departament Sprawiedliwości USA oraz Federalne Biuro Śledcze przejęły domeny internetowe obsługujące dwie platformy hakerskie, QScan i QTRouter. Według prokuratorów federalnych, narzędzia te były wykorzystywane przez podmioty wspierane przez chiński rząd do ataków na amerykańskie agencje rządowe i infrastrukturę krytyczną. Z dokumentów sądowych wynika, że infrastrukturą zarządzała grupa QTFY w ramach chińskiego wykonawcy rządowego, firmy Nanjing Xinjiuwei Network Technology Company. Firma świadczyła usługi hakerskie i przekaźnikowe dla klientów, w tym Ministerstwa Bezpieczeństwa Państwowego oraz Chińskiej Armii Ludowo-Wyzwoleńczej. Przedstawiciele USA poinformowali, że przejęcie domen unieruchomiło obie platformy. Prokurator generalny Todd Blanche określił to działanie jako element trwających działań federalnych przeciwko zagranicznym intruzjom.
Wspierani przez państwo hakerzy atakujący amerykańską infrastrukturę krytyczną zostaną powstrzymani i postawieni przed wymiarem sprawiedliwości. Jesteśmy tutaj, aby zapewnić bezpieczeństwo Amerykanom i wykorzystamy wszelkie dostępne narzędzia, aby dotrzymać tej obietnicy.
Skala naruszeń w sektorze rządowym
Dokumenty sądowe ujawniają, że narzędzia proxy ułatwiały cyberataki i kampanie rozpoznawcze prowadzone co najmniej od 2018 roku. Wśród zaatakowanych podmiotów federalnych znalazły się NASA, Rezerwa Federalna, Departament Sprawiedliwości, Senat USA, Departament Energii, Departament Zdrowia i Opieki Społecznej oraz Narodowe Instytuty Zdrowia. Hakerzy podjęli nieudaną próbę uzyskania dostępu do sieci NASA w sierpniu 2019 roku, natomiast w 2019 roku doszło do ograniczonego naruszenia w Rezerwie Federalnej. We wrześniu 2024 roku hakerzy skutecznie włamali się do sieci trzech laboratoriów Departamentu Energii, NIH, HHS oraz amerykańskiego producenta urządzeń zabezpieczających. Kampania objęła również sektory cywilne, w tym firmy energetyczne, dostawców telekomunikacyjnych, szpitale, instytucje finansowe, wykonawców obronnych oraz cztery nienazwane firmy w USA i Korei Południowej.
- Chiński wykonawca Nanjing Xinjiuwei rozpoczyna obsługę platform QScan i QTRouter
- Hakerzy podejmują nieudaną próbę włamania do sieci NASA
- Intruzje naruszają trzy laboratoria Departamentu Energii, NIH i HHS
- Departament Sprawiedliwości USA i FBI przejmują domeny obsługujące QScan i QTRouter
- Chińskie MSZ odrzuca oskarżenia i nazywa twierdzenia politycznie motywowanymi
Techniczne aspekty sieci proxy
Zlikwidowane narzędzia współpracowały ze sobą, aby ukryć geograficzne pochodzenie cyberataków. Platforma QScan identyfikowała i przejmowała tysiące urządzeń podłączonych do internetu, takich jak routery komercyjne i sprzęt IoT. Systemy te były następnie agregowane przez QTRouter w rozproszony botnet proxy. Kierując ruch przez pośredników w krajach trzecich lub lokalne urządzenia w pobliżu ofiar, operatorzy maskowali połączenia, sprawiając, że wyglądały one na krajowe, a nie pochodzące z Chin. W analizie technicznej wsparli władze federalne badacze z Black Lotus Labs firmy Lumen Technology oraz SecurityScorecard.
Kiedy intruzja wydaje się pochodzić z urządzenia znajdującego się w pobliżu celu, a nie z zagranicy, daje to operatorowi czas i utrudnia przypisanie ataku.
Pekin zaprzecza i rosnące napięcia dyplomatyczne
Chiński rząd odrzucił oskarżenia w czwartek, twierdząc, że twierdzenia te są pozbawione dowodów. Rzecznik chińskiego MSZ Lin Jian wyraził stanowczy sprzeciw podczas briefingu w Pekinie, oskarżając Waszyngton o nadużywanie egzekwowania prawa do celów politycznych i nazywając Stany Zjednoczone największym źródłem hakerstwa i szpiegostwa na świecie. Lin przywołał wcześniejsze chińskie raporty dotyczące rzekomych operacji Agencji Bezpieczeństwa Narodowego przeciwko chińskiemu Narodowemu Centrum Czasu, argumentując, że Waszyngton prowadzi cyber-sabotaż przeciwko zagranicznej infrastrukturze. Przejęcie domen następuje po wcześniejszych oskarżeniach dotyczących grup takich jak Volt Typhoon i Salt Typhoon, które atakowały infrastrukturę USA i kandydatów politycznych. Wizyta prezydenta Chin Xi Jinpinga w Waszyngtonie zaplanowana jest na wrzesień 2026 roku.


