8月26日,美国联邦当局关闭了两个相互关联的黑客平台,并没收了对其通讯和认证功能至关重要的域名。美国司法部宣布,QScan和QTRouter的目标是美国国家航空航天局、联邦储备系统、能源部、司法部、卫生与公众服务部、国立卫生研究院和美国参议院管理的关键基础设施和敏感网络。
根据法庭文件,这些平台隶属于中国黑客组织QTFY,该组织由国家资助,为南京欣久微网络技术公司服务。在美国联邦调查局为域名扣押提供理由的宣誓书中,指控QTFY向包括中国国家安全部和中国人民解放军在内的客户出售黑客服务。三个被没收的域名被硬编码在平台中,使得此次行动得以同时关闭两个系统。
这次扣押破坏了据称帮助黑客识别易受攻击系统并掩盖其与目标网络连接的基础设施。美国总检察长托德·布兰奇表示:
“联邦执法部门调查并拆除了来自中华人民共和国(PRC)的恶意软件——这是旨在遏制中华人民共和国资助的肆意黑客活动的一系列技术行动中的最新一次。”
QScan发现目标,QTRouter掩盖攻击
这两个平台在一个集侦察、漏洞利用和流量伪装于一体的系统中执行不同功能。根据美国联邦调查局、国家安全局和网络国家小组联合发布的一份网络安全通报,QScan包含超过200个用于概念验证的漏洞利用程序,并在2024年某一天处理了超过200万次扫描和渗透测试任务。在2024年5月进行的一次活动中,从全球超过300个组织窃取了数据。
QScan会自动攻击连接到互联网的易受攻击设备,并将其添加到QTRouter中。QTRouter将受攻击的设备与商业代理服务和租用的虚拟私有服务器集成起来。Black Lotus Labs分析了QTFY的基础设施,并将该组织描述为支持中国网络行动的基础设施提供商。将流量路由到靠近受害者的设备,可以造成恶意消息来自本地合法用户的假象。
美国联邦调查局局长卡什·帕特尔表示:
“今天我们宣布,我们摧毁了一个全球性的僵尸网络和黑客平台,这些平台被中国国家支持的黑客用于攻击美国关键基础设施。这些工具被来自中华人民共和国的网络犯罪分子用来隐藏其攻击源。”
被攻陷的路由器和其他物联网设备也曾被用于进行与政府资助的行动无关的、以财务为目的的网络犯罪。此前,当局曾摧毁一个包含163个国家中36.9万台受攻击设备的代理网络。该网络使犯罪分子能够掩盖与窃取加密货币账户、银行欺诈、勒索软件攻击及其他骗局相关的活动,为其运营者带来超过570万美元的收入。
行动扩展了摧毁基础设施的战役
最近的这次扣押是在一系列针对国家支持的中国网络基础设施的法院授权行动之后进行的。2025年1月,美国联邦调查局报告称,他们从大约4258个被“野马熊猫”组织感染的美国系统中清除了PlugX间谍软件。联邦当局还在2024年摧毁了“Flax Typhoon”僵尸网络,并于2023年中止了“Volt Typhoon”僵尸网络的活动。
美国联邦应对国外网络威胁的方法也超越了传统的法院授权扣押和恶意软件清除行动。8月12日发布的总统备忘录指示建立一个由联邦监督的拦截网络攻击计划,允许经过审查的美国公司提出针对外国犯罪网络的任务,同时官员们有60天时间制定选择标准、目标审查程序和安全措施。
联邦调查人员越来越多地封锁为外国网络行动提供便利的账户、服务器、域名和网络连接。在五月份进行的另一项倡议中,科技公司加入了美国司法部的一项行动,导致超过140万个与诈骗相关的账户被封锁。参与者还封锁了恶意互联网流量,关闭了托管基础设施,并协助冻结了超过380万美元的加密货币。
个人用户面临的风险与瞄准政府机构和关键基础设施的复杂犯罪团伙不同,尽管两者都可能使用恶意软件和受攻击设备。共同的防护措施包括更新软件、避免可疑下载以及在输入敏感信息前验证网站。网络钓鱼和虚假网站可能会安装恶意软件或泄露密码,而过时的路由器可能为攻击者提供基础设施以掩盖个别入侵行为。
end-content




