pollar.news
wersja tekstowa
← Powrót do najważniejszych
Konflikty · · 8 źródeł

USA rozbijają chińską sieć hakerską atakującą NASA, Rezerwę Federalną i Senat

Departament Sprawiedliwości USA przejął domeny platform QScan i QTRouter, wykorzystywanych przez chińskiego wykonawcę Nanjing Xinjiuwei do ataków na agencje federalne i infrastrukturę krytyczną.

Federalne uderzenie w infrastrukturę proxy

Departament Sprawiedliwości USA oraz Federalne Biuro Śledcze przejęły domeny internetowe obsługujące dwie platformy hakerskie, QScan i QTRouter. Według prokuratorów federalnych, narzędzia te były wykorzystywane przez podmioty wspierane przez chiński rząd do ataków na amerykańskie agencje rządowe i infrastrukturę krytyczną. Z dokumentów sądowych wynika, że infrastrukturą zarządzała grupa QTFY w ramach chińskiego wykonawcy rządowego, firmy Nanjing Xinjiuwei Network Technology Company. Firma świadczyła usługi hakerskie i przekaźnikowe dla klientów, w tym Ministerstwa Bezpieczeństwa Państwowego oraz Chińskiej Armii Ludowo-Wyzwoleńczej. Przedstawiciele USA poinformowali, że przejęcie domen unieruchomiło obie platformy. Prokurator generalny Todd Blanche określił to działanie jako element trwających działań federalnych przeciwko zagranicznym intruzjom.

Wspierani przez państwo hakerzy atakujący amerykańską infrastrukturę krytyczną zostaną powstrzymani i postawieni przed wymiarem sprawiedliwości. Jesteśmy tutaj, aby zapewnić bezpieczeństwo Amerykanom i wykorzystamy wszelkie dostępne narzędzia, aby dotrzymać tej obietnicy.

— Todd Blanche

Skala naruszeń w sektorze rządowym

Dokumenty sądowe ujawniają, że narzędzia proxy ułatwiały cyberataki i kampanie rozpoznawcze prowadzone co najmniej od 2018 roku. Wśród zaatakowanych podmiotów federalnych znalazły się NASA, Rezerwa Federalna, Departament Sprawiedliwości, Senat USA, Departament Energii, Departament Zdrowia i Opieki Społecznej oraz Narodowe Instytuty Zdrowia. Hakerzy podjęli nieudaną próbę uzyskania dostępu do sieci NASA w sierpniu 2019 roku, natomiast w 2019 roku doszło do ograniczonego naruszenia w Rezerwie Federalnej. We wrześniu 2024 roku hakerzy skutecznie włamali się do sieci trzech laboratoriów Departamentu Energii, NIH, HHS oraz amerykańskiego producenta urządzeń zabezpieczających. Kampania objęła również sektory cywilne, w tym firmy energetyczne, dostawców telekomunikacyjnych, szpitale, instytucje finansowe, wykonawców obronnych oraz cztery nienazwane firmy w USA i Korei Południowej.

Oś czasu operacji sieci proxy i działań egzekucyjnych
2018Chiński wykonawca Nanjing Xinjiuwei rozpoczyna obsługę platform QScan i QTRouter
2019-08Hakerzy podejmują nieudaną próbę włamania do sieci NASA
2024-09Intruzje naruszają trzy laboratoria Departamentu Energii, NIH i HHS
2026-08-26Departament Sprawiedliwości USA i FBI przejmują domeny obsługujące QScan i QTRouter
2026-08-27Chińskie MSZ odrzuca oskarżenia i nazywa twierdzenia politycznie motywowanymi

Techniczne aspekty sieci proxy

Zlikwidowane narzędzia współpracowały ze sobą, aby ukryć geograficzne pochodzenie cyberataków. Platforma QScan identyfikowała i przejmowała tysiące urządzeń podłączonych do internetu, takich jak routery komercyjne i sprzęt IoT. Systemy te były następnie agregowane przez QTRouter w rozproszony botnet proxy. Kierując ruch przez pośredników w krajach trzecich lub lokalne urządzenia w pobliżu ofiar, operatorzy maskowali połączenia, sprawiając, że wyglądały one na krajowe, a nie pochodzące z Chin. W analizie technicznej wsparli władze federalne badacze z Black Lotus Labs firmy Lumen Technology oraz SecurityScorecard.

Kiedy intruzja wydaje się pochodzić z urządzenia znajdującego się w pobliżu celu, a nie z zagranicy, daje to operatorowi czas i utrudnia przypisanie ataku.

— Richard Hummel

Pekin zaprzecza i rosnące napięcia dyplomatyczne

Chiński rząd odrzucił oskarżenia w czwartek, twierdząc, że twierdzenia te są pozbawione dowodów. Rzecznik chińskiego MSZ Lin Jian wyraził stanowczy sprzeciw podczas briefingu w Pekinie, oskarżając Waszyngton o nadużywanie egzekwowania prawa do celów politycznych i nazywając Stany Zjednoczone największym źródłem hakerstwa i szpiegostwa na świecie. Lin przywołał wcześniejsze chińskie raporty dotyczące rzekomych operacji Agencji Bezpieczeństwa Narodowego przeciwko chińskiemu Narodowemu Centrum Czasu, argumentując, że Waszyngton prowadzi cyber-sabotaż przeciwko zagranicznej infrastrukturze. Przejęcie domen następuje po wcześniejszych oskarżeniach dotyczących grup takich jak Volt Typhoon i Salt Typhoon, które atakowały infrastrukturę USA i kandydatów politycznych. Wizyta prezydenta Chin Xi Jinpinga w Waszyngtonie zaplanowana jest na wrzesień 2026 roku.

Przeczytaj pełną wersję na pollar.news →

Źródła