FBI triệt phá hạ tầng gián điệp mạng QTFY liên quan đến Trung Quốc
Bộ Tư pháp Mỹ vừa thông báo triệt phá thành công mạng lưới botnet và nền tảng hack QScan/QTRouter, vốn được nhóm QTFY sử dụng để tấn công các cơ quan trọng yếu của...
Bộ Tư pháp Mỹ (DoJ) vừa công bố chiến dịch triệt phá hai nền tảng hack nguy hiểm mang tên QScan và QTRouter. Đây là các công cụ được nhóm tin tặc QTFY, có liên hệ với công ty Nanjing Xinjiuwei Network Technology (Trung Quốc), sử dụng để xâm nhập vào các hạ tầng trọng yếu tại Mỹ.
Table Of Content
QTFY là ai và mục tiêu của chúng là gì?
Theo các nhà nghiên cứu từ Lumen Black Lotus Labs, nhóm QTFY đã hoạt động từ tháng 5/2018. Công ty Nanjing Xinjiuwei được cho là có mối quan hệ hợp tác với Bộ An ninh Quốc gia (MSS) và Quân Giải phóng Nhân dân Trung Quốc (PLA). Danh sách nạn nhân của nhóm này bao gồm nhiều cơ quan cấp cao như NASA, Cục Dự trữ Liên bang, Bộ Năng lượng, Bộ Tư pháp, cùng nhiều tổ chức nghiên cứu khoa học khác.
Cơ chế vận hành của QScan và QTRouter
Hệ thống này được thiết kế để che giấu nguồn gốc các cuộc tấn công:
- QScan: Chuyên quét và tự động lây nhiễm vào các thiết bị IoT trên toàn cầu, sau đó đưa chúng vào mạng lưới QTRouter.
- QTRouter: Đóng vai trò như một mạng lưới trung gian (obfuscation network), kết hợp giữa các thiết bị IoT bị chiếm quyền điều khiển, dịch vụ proxy thương mại và các máy chủ VPS thuê ngoài. Điều này giúp các tin tặc ngụy trang lưu lượng truy cập như thể đến từ các địa chỉ IP hợp pháp tại địa phương hoặc quốc gia khác.
Quy trình tấn công tinh vi
Nhóm QTFY thực hiện chuỗi tấn công theo quy trình bài bản:
- Trinh sát: Sử dụng QScan để quét và tìm kiếm lỗ hổng trong mạng lưới mục tiêu.
- Khai thác: Tận dụng các lỗ hổng zero-day và N-day (như các lỗ hổng trong Ivanti CSA, Fortinet SSL-VPN, Citrix ADC, Microsoft Exchange Server, Apache Log4j…) để giành quyền truy cập ban đầu.
- Duy trì: Cài đặt malware, web shell và sử dụng thông tin đăng nhập hợp lệ để duy trì sự hiện diện lâu dài.
- Xâm nhập: Sử dụng QTRouter để điều hướng lưu lượng truy cập qua các thiết bị IoT bị chiếm quyền, giúp vượt qua các hàng rào bảo mật truyền thống.
FBI cho biết việc triệt phá các tên miền được hard-coded trong phần mềm đã khiến toàn bộ hệ thống này ngừng hoạt động. Tuy nhiên, vụ việc này một lần nữa cho thấy sự chuyên nghiệp hóa trong các chiến dịch tấn công mạng của các nhóm tin tặc được nhà nước bảo trợ, khi chúng chuyển dịch sang mô hình mạng lưới dùng chung (shared utility networks) để tăng tốc độ và tính ẩn danh cho các chiến dịch quy mô toàn cầu.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.