Bộ Tư pháp Mỹ đính chính thông tin về các vụ tấn công mạng từ Trung Quốc
Bộ Tư pháp Mỹ vừa đưa ra đính chính quan trọng, làm rõ rằng các cơ quan chính phủ nước này là mục tiêu bị nhắm đến thay vì là nạn nhân bị xâm nhập thành công bởi nhóm tin tặc QTFY có liên hệ với...
- Giọng nữ Bắc
Bộ Tư pháp Mỹ (DoJ) mới đây đã thực hiện một đính chính quan trọng đối với thông cáo báo chí trước đó, trong đó làm rõ tình trạng của các cơ quan chính phủ Mỹ trước các chiến dịch tấn công mạng từ nhóm tin tặc QTFY. Thay vì khẳng định các cơ quan này là nạn nhân bị xâm nhập, DoJ xác nhận họ chỉ nằm trong danh sách các mục tiêu bị nhóm này nhắm đến.
Trước đó, DoJ từng liệt kê hàng loạt cơ quan trọng yếu như NASA, Cục Dự trữ Liên bang (Fed), Bộ Năng lượng, Bộ Y tế và Dịch vụ Nhân sinh, cùng Thượng viện Mỹ là nạn nhân của các hoạt động xâm nhập máy tính do QTFY thực hiện. QTFY được cho là một nhóm tin tặc được nhà nước bảo trợ, có liên hệ với công ty Nanjing Xinjiuwei Network Technology Co và nhận chỉ đạo từ Bộ An ninh Quốc gia Trung Quốc (MSS).
Theo các tài liệu điều tra, QTFY đã hoạt động từ năm 2018, chuyên cung cấp các khả năng trinh sát, quản lý proxy và định tuyến cho các chiến dịch gián điệp mạng. Nhóm này sở hữu hai công cụ chủ chốt là QScan (nền tảng quét và khai thác vulnerability) và QTRouter (mạng lưới làm nhiễu tín hiệu). Điển hình như vào năm 2019, nhóm này từng cố gắng tấn công NASA bằng cách khai thác CVE-2019-11510 trên thiết bị Pulse Secure VPN.
Sự thay đổi trong cách dùng từ của DoJ mang ý nghĩa quan trọng, cho thấy dù phạm vi nhắm mục tiêu của nhóm tin tặc rất rộng, nhưng không phải tất cả đều bị bypass an ninh thành công. Hiện tại, FBI đã vô hiệu hóa các tên miền liên quan đến hạ tầng của QTFY, bao gồm các máy chủ điều khiển QScan và QTRouter.
Các chuyên gia từ Lumen Black Lotus Labs cho biết, QTFY đã công nghiệp hóa việc tạo ra các mạng lưới Operational Relay Box (ORB). Bằng cách sử dụng các thiết bị IoT bị nhiễm malware và các máy chủ VPS thuê ngoài, nhóm này tạo ra một mạng lưới botnet phi tập trung để che giấu nguồn gốc thực sự của các cuộc tấn công. Kiến trúc này, được gọi là “Fast Labyrinth”, cho phép tin tặc trộn lẫn lưu lượng truy cập độc hại với các hoạt động mạng hợp pháp, giúp chúng duy trì sự hiện diện âm thầm khi quét và tấn công vào các hạ tầng trọng yếu.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.