Министерството на правосъдието на САЩ (DoJ) в петък коригира по-рано публикувано изявление за пресата, в което се твърдеше, че няколко от неговите агенции са били жертви на атаки, извършени от китайски автори на заплахи. Вместо това ведомството сега уточнява, че те са били сред мишените на тези атаки.

Миналата седмица Министерството на правосъдието заяви, че Националната агенция по въздухоплаване и изследване на космическото пространство (NASA), Федералният резерв, Министерството на енергетиката, Министерството на правосъдието, Министерството на здравеопазването и хуманитарните услуги, Националните институти по здравеопазване и Сенатът на САЩ са били сред жертвите на „дейност по компютърно проникване“, организирана от QTFY – спонсорирана от държавата група, свързана с Китайската народна република (КНР).

В новото актуализирано изявление гореспоменатите агенции са посочени като „сред мишените на QTFY“. Актуализацията беше съобщена от Ройтерс през уикенда.

„Направени са корекции, за да се гарантира, че това прессъобщение отразява точно твърденията на правителството в писмената декларация в подкрепа на изземването на домейни“, се казва в бележка на Министерството на правосъдието.

Според декларацията QTFY (известна още като QT и QTCYBER) работи за частна китайска компания, известна като Nanjing Xinjiuwei Network Technology Co. В нея се допълва, че плащания от Министерството на държавната сигурност на Китай (MSS) предполагат, че компанията провежда злонамерени кибердейности от името на Пекин.

Смята се, че злонамереният субект е активен от 2018 г. Инфраструктурата, свързана с противника, е използвана за компрометиране на критични и чувствителни мрежи в САЩ и чужбина. Освен че се насочва към мрежите на федералното правителство на САЩ, групата е атакувала болници, телекомуникационни оператори, енергийни компании, финансови институции и доставчици в областта на отбраната.

Описван като технически доставчик, QTFY е осигурявал възможности за разузнаване, управление на прокси сървъри и оперативно маршрутизиране, за да улесни китайските дейности по кибершпионаж. Два от основните продукти в неговия арсенал са QScan – платформа за сканиране и експлоатация на уязвимости, и QTRouter, която представлява мрежа за маскиране на трафика.

В един от случаите, датиращ от 2019 г., се твърди, че атакуващият се е опитал да проникне в NASA чрез експлоатиране на CVE-2019-11510 – критична уязвимост, засягаща Pulse Secure VPN.

Промяната във формулировката е значима, тъй като предполага, че макар дейността да е била насочена към широк кръг организации, само някои от тях действително са били компрометирани.

Федералното бюро за разследване (FBI) на САЩ оттогава блокира домейните, свързани с QScan и QTRouter (qtproxy[.]xyz, qt-proxy[.]org и qt-team[.]com), неутрализирайки ефективно функциите на зловредния код.

Lumen Black Lotus Labs разкри, че атакуващият е индустриализирал създаването на мрежи от Оперативни релейни кутии (ORB) за шпионски операции, свързани с Китай. Така е създадена децентрализирана ботнет мрежа от заразени IoT устройства и наети виртуални частни сървъри (VPS), която им позволява да прикриват истинския произход на злонамерената дейност.

QTFY продава достъп до QScan и QTRouter на други субекти за идентифициране и експлоатиране на уязвими IoT устройства. Това от своя страна позволява както на хакерите от QTFY, така и на техните клиенти да включат тези устройства като ботнет възли в QTRouter.

Мрежата включва и възли, управлявани от китайската търговска прокси услуга fastlink[.]ws. Цялата архитектура поддържа Fast Labyrinth – криптирана релейна мрежа, която смесва злонамерения трафик с легитимната мрежова активност.

„Чрез маршрутизиране на техния злонамерен интернет трафик през IoT устройства (компрометирани от QScan), намиращи се в близост до техните жертви, тези китайски хакери могат да се слеят с легитимните потребители и да останат незабелязани при сканиране и атакуване на критична инфраструктура и други мишени“, се твърди в декларацията.