Американские ведомства под прицелом QTFY

В пятницу, точная дата не названа, Министерство юстиции США (DoJ) исправило пресс-релиз о кибератаках, приписываемых китайской группировке QTFY. Сначала несколько федеральных ведомств назвали жертвами компьютерных вторжений, но после правки они стали «целями QTFY». Разница существенная: попытка атаки ещё не доказывает успешный взлом. Ведомство пояснило: «Изменения внесены, чтобы этот пресс-релиз точно передавал обвинения правительства, изложенные в письменном показании под присягой в поддержку изъятия доменов». Саму широкую кампанию кибершпионажа Министерство юстиции не отрицает, однако и не утверждает, что злоумышленникам удалось проникнуть во все перечисленные сети.
Среди целей названы Национальное управление по аэронавтике и исследованию космического пространства (NASA), Федеральная резервная система, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения (NIH) и Сенат США. Первоначальная формулировка представляла эти организации как пострадавших от «деятельности по компьютерному проникновению». Исправленная версия говорит лишь о том, что они входили в круг интересов QTFY.
Группа известна также под именами QT и QTCYBER. В материалах дела она описана как структура, спонсируемая государством и связанная с Китайской Народной Республикой (КНР). Предполагается, что QTFY действует по меньшей мере с 2018 года и работает на частную китайскую компанию Nanjing Xinjiuwei Network Technology Co. Полученные этой компанией платежи от Министерства государственной безопасности Китая (MSS), по версии американских властей, указывают на выполнение вредоносных киберопераций в интересах Пекина.
Связанная с QTFY инфраструктура применялась против критических и чувствительных сетей в США и за рубежом. В перечень целей вошли федеральные учреждения США, больницы, операторы связи, энергетические компании, финансовые организации и оборонные подрядчики. Группировка выполняла функции «технического интенданта»: занималась разведкой, управлением прокси-серверами и прокладкой маршрутов для операций. Такая служба позволяет другим китайским кибергруппам искать подходящие системы, скрывать источник запросов и пропускать вредоносный трафик через промежуточные устройства.
Основным инструментом разведки служила платформа QScan, предназначенная для поиска уязвимостей и их эксплуатации. Она выявляла плохо защищённые системы, в том числе устройства интернета вещей (IoT), после чего захваченная техника могла пополнить ботнет. Второй компонент, QTRouter, представлял собой сеть маскировки. Он перенаправлял вредоносный трафик через скомпрометированные устройства и другую инфраструктуру, скрывал реальное место нахождения операторов и создавал впечатление, будто запросы поступают из района, близкого к предполагаемой жертве.
В 2019 году участники QTFY, как утверждается в материалах дела, пытались проникнуть в сеть NASA. Для этого они намеревались использовать CVE-2019-11510, критическую уязвимость в Pulse Secure VPN. Этот эпизод подтверждает факт атаки на ведомство, но сам по себе не означает, что сеть NASA была успешно скомпрометирована. Именно такую границу между выбранной целью и доказанной жертвой теперь проводит Министерство юстиции.
Федеральное бюро расследований США (FBI) нарушило работу инфраструктуры QScan и QTRouter, получив контроль над связанными с ней доменами qtproxy[.]xyz, qt-proxy[.]org и qt-team[.]com. Основанием для изъятия послужило письменное показание под присягой, на которое ссылается DoJ. Операция фактически нейтрализовала функции вредоносных инструментов, зависевшие от этих адресов, и лишила операторов части системы управления, сканирования и скрытой маршрутизации.
Исследователи Lumen Black Lotus Labs установили, что QTFY поставила создание сетей Operational Relay Box (ORB), то есть оперативных ретрансляционных узлов, на промышленную основу. Такие сети собираются из захваченных IoT-устройств и арендованных виртуальных частных серверов (VPS). Получается децентрализованный ботнет: атака проходит через множество посредников, её источник теряется, а вредоносные соединения становятся похожими на обычный локальный трафик. Это заметно осложняет обнаружение операции и установление причастной к ней стороны.
Доступ к QScan и QTRouter продавался другим участникам вредоносных кампаний. Клиенты могли самостоятельно находить через QScan уязвимые IoT-устройства, взламывать их и включать в QTRouter в качестве новых узлов. Теми же устройствами пользовалась сама QTFY. В инфраструктуру входили и узлы китайского коммерческого прокси-сервиса fastlink[.]ws, а общая архитектура поддерживала зашифрованную ретрансляционную сеть Fast Labyrinth. В ней вредоносные потоки смешивались с легитимной сетевой активностью, из-за чего отследить конкретную операцию становилось труднее.
В показании под присягой механизм описан прямо: «Направляя свой вредоносный интернет-трафик через IoT-устройства, находящиеся рядом с жертвами и скомпрометированные с помощью QScan, эти китайские хакеры могут сливаться с легитимными пользователями и оставаться незамеченными при сканировании и атаке на критическую инфраструктуру и другие цели». Сначала QScan находит и захватывает устройство, затем оно превращается в узел ботнета QTRouter. После этого атака идёт через посредника, географически или в сетевом смысле близкого к цели: внешне соединение выглядит местным, настоящее местоположение оператора скрыто, а шанс раннего обнаружения снижается.


Новое на сайте

Ссылка