На прошлой неделе Министерство юстиции США и ФБР объявили об изъятии по решению суда доменов, жестко зашитых в две взаимодополняющие хакерские платформы, известные как «QScan» и «QTRouter», которые использовались спонсируемыми китайским государством хакерами для атак на критическую инфраструктуру США и другие защищенные сети.
Группа, спонсируемая Китайской Народной Республикой (КНР), известная как «QTFY», работающая на корпорацию под названием Нанкинская компания сетевых технологий «Синьцзювэй», создала и обслуживала QScan и QTRouter.
Среди целей QTFY — Национальное управление по аэронавтике и исследованию космического пространства, Федеральная резервная система, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США.
Правоохранительные органы заявили, что QTFY предлагает услуги компьютерного взлома своим платным клиентам, включая Министерство государственной безопасности КНР и Народно-освободительную армию Китая. Услуги по взлому включают QScan и QTRouter, причем QScan сканирует и автоматически заражает тысячи устройств интернета вещей по всему миру, которые затем добавляются в сеть QTRouter — сеть устройств, контролируемых QTFY.
«На протяжении почти десяти лет QTFY использовала уязвимости программного обеспечения для запуска кибератак против правительственных учреждений США, энергетических компаний, телекоммуникационных операторов и крупных больничных систем», — заявил заместитель директора ФБР по кибербезопасности Бретт Лезерман. «QTFY действует в рамках сложной сети хакеров-наемников и государственных заказчиков в Китайской Народной Республике».
ФБР имеет давнюю историю пресечения хакерской деятельности КНР. Ранее ведомство удалило вредоносное ПО PlugX с более чем 4000 компьютеров в США после их заражения спонсируемой КНР хакерской группой Mustang Panda.
В 2024 году ФБР отключило ботнет, состоящий из сотен тысяч зараженных устройств интернета вещей, которые спонсируемая КНР хакерская группа Flax Typhoon предоставляла заказчикам в китайском правительстве. В 2023 году ФБР пресекло работу другого ботнета, используемого спонсируемой КНР хакерской группой Volt Typhoon для сокрытия атак на критическую инфраструктуру США и других стран.
Что отличает QTFY, так это широта предоставляемого сервиса, который, как утверждается, сочетал в себе разведку, средства эксплуатации уязвимостей, маршрутизацию и инфраструктуру сокрытия для множества наступательных команд. «Это эффективный инструмент для воздействия на несколько наступательных хакерских команд одновременно, поскольку они пользуются этим сервисом», — говорит CSO Дакота Кэри, консультант по Китаю из SentinelOne.
«Это своего рода узкое место, где множество команд используют одну и ту же сеть для проведения наступательных операций, — говорит он. — Если эту сеть ликвидировать, им всем придется искать новую инфраструктуру для сокрытия своей деятельности».
Модель взлома «квартирмейстер»
За год до ликвидации Black Lotus Labs (подразделение Lumen) отслеживала QTFY, которая действовала как «квартирмейстер», объединяя разведку, организацию прокси и операционную маршрутизацию в «многоразовый сервисный уровень, позволяющий злоумышленникам проверять маршруты доступа и маскировать свою деятельность с помощью общей инфраструктуры».
«Мы смогли увидеть прямую нацеленность на определенные объекты, — рассказывает CSO Деймон Роуз, ведущий инженер по информационной безопасности Black Lotus Labs. — И затем на основе этого мы смогли найти их сканирующую платформу, их приложение QScan. А затем мы начали проводить корреляцию между активностью QScan и последующей активностью прокси-сети Fast Labyrinth».
Роуз сравнил роль «Нанкинская компания сетевых технологий „Синьцзювэй”» с ролью оборонного подрядчика. «В Китае существует множество таких компаний, которые обычно создаются сразу после того, как люди покидают НОАК, — говорит он. — Благодаря связям с НОАК они получают особый статус для выполнения определенных задач для правительства КНР. И это обеспечивает правительству правдоподобное отрицание, поскольку атаки исходят не из их подразделений».
Китай маркетизировал государственный хакинг
Роль частного подрядчика «Синьцзювэй» иллюстрирует, как Пекин привлекает операционные возможности из более широкой коммерческой экосистемы.
«Компания знает, что способствует наступательным операциям хакеров, — говорит Кэри из SentinelOne. — Этот бизнес существует потому, что хакерские команды нуждаются в такой инфраструктуре, и Китай очень хорошо умеет использовать капитализм для создания значительной части своей инфраструктуры для киберопераций».
ФБР в ходе расследований смогло отследить потоки этой маркетизированной системы государственного взлома. «ФБР блестяще умеет следить за деньгами и создавать очень подробные карты заказчиков, платежей и всяких полезных вещей, — говорит Роуз из Lumen. — Именно так им удалось выявить множество очень крупных клиентов этой компании, включая подразделения НОАК, подразделения МГБ и другие очень хорошо связанные китайские компании в сфере информационной безопасности и взлома».
Короче говоря, Китай создал рынок частных подрядчиков, предоставляющих специализированные возможности государственным хакерским командам. «Они очень эффективно используют рыночные стимулы для развития бизнеса, отвечающего их операционным потребностям», — говорит Кэри.
Эффективность создает узкое место
Такая рыночная эффективность обеспечивает Пекину масштаб, скорость и правдоподобное отрицание. Но она же концентрирует риски, облегчая американским правоохранителям ликвидацию одного общего сервиса и вынуждая каждую использующую его команду в спешке искать новую инфраструктуру.
Однако эта операция не дает постоянного решения проблемы зависимости Китая от частных компаний и общей инфраструктуры.
Хотя старую модель «игры в молоток» сменили более скрытные резидентные и коммерческие прокси-сети, «было бы наивно утверждать, что не появится другая компания или еще десять компаний, которые будут делать нечто очень похожее, чтобы подхватить их работу или заменить их», — говорит Роуз.
Вполне возможно, что «Синьцзювэй» продолжит работу, как это сделала китайская компания по кибербезопасности Chengdu 404, привлеченная к ответственности властями США и международными органами как подставная компания спонсируемой государством хакерской группы APT41.
«Chengdu 404 — очень хороший пример, — говорит Кэри. — Их привлекли к ответственности, и было совершенно ясно, что Минюст и ФБР заявили: „Мы знаем, кто вы. Мы знаем, где вы работаете. Мы знаем, где вы живете”. Chengdu 404 все еще работает. Они все еще действуют по тому же адресу. Им все равно».
Однако Кэри противопоставляет эту ситуацию i-Soon, частному подрядчику по кибербезопасности из Шанхая, который осуществлял крупномасштабные спонсируемые государством хакерские и шпионские операции для китайских правительственных учреждений. «На другом конце спектра — i-Soon, у которой были эти утечки в феврале 2024 года, и они полностью закрылись, — говорит он. — Я имею в виду, они закрыли все свои офисы. Они закончились. Полностью».
Уроки для директоров по информационной безопасности
Один из главных операционных уроков этой последней акции заключается в том, что блокировка по географическому признаку и репутации IP становится все менее эффективной, поскольку спонсируемая китайским государством активность, по-видимому, исходит от на первый взгляд обычных устройств и легитимной коммерческой инфраструктуры за пределами Китая.
Более широкая инфраструктура сокрытия QTRouter и Fast Labyrinth маршрутизировала трафик через офисные роутеры и устройства IoT, коммерческую прокси-инфраструктуру, арендованные виртуальные частные серверы и динамически сменяемые IP-адреса, подрывая блокировку по географии и репутации.
Как заявил Лезерман из ФБР: «Вместо того чтобы приходить из Китая, трафик маршрутизируется через повседневные устройства в более чем 130 странах — потенциально через системы, находящиеся через дорогу от сети самой жертвы».
Роуз предупреждает, что вредоносный китайский трафик может выглядеть «как трафик, исходящий из США, например, от Charter Communications. Это очень затрудняет выявление его вредоносной природы».
Эксперты советуют директорам по информационной безопасности не полагаться только на происхождение и репутацию IP, а делать упор на поведенческую аналитику, более жесткую периметральную защиту и четкий базовый уровень легитимного трафика.
«Даже если устройство или IP-адрес не привязаны к ASN в Китае, это не значит, что они не вредоносны», — говорит Кэри.
Роуз советует директорам по информационной безопасности: «Убедитесь, что устройства на периметре имеют обновления безопасности; убедитесь, что ваши циклы установки обновлений максимально короткие».
Он добавляет: «Убедитесь, что у вас есть адекватное логирование файрволов и периметра, и отслеживайте трафик от потребительских устройств. Если у вас есть такой базовый уровень, вы понимаете, как должен выглядеть трафик, и сможете лучше выявлять аномалии».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Cynthia Brumfield




