De Amerikaanse autoriteiten hebben de hackingtools QScan en QTRouter, die door Chinese hackers werden ingezet tegen verschillende federale instanties, offline gehaald. Volgens het Amerikaanse ministerie van Justitie werden deze tools sinds 2018 gebruikt om onder meer de Federal Reserve, het ministerie van Justitie, de Amerikaanse Senaat en NASA te compromitteren.
De tools werden beheerd door het in China gevestigde bedrijf Nanjing Xinjiuwei Network Technology Company en werden voornamelijk ingezet door de Chinese Ministerie van Staatsveiligheid en het Volksbevrijdingsleger. QScan werd gebruikt om wereldwijd kwetsbare internet of things-apparaten te scannen en automatisch te infecteren. QTRouter fungeerde als een netwerk dat de oorsprong van aanvallen verborg door het verkeer via geïnfecteerde apparaten te leiden, waardoor het leek alsof de aanvallen uit andere landen of zelfs lokaal kwamen.
De groep achter deze activiteiten, bekend als QTFY, richtte zich op kritieke infrastructuur en gevoelige netwerken in de Verenigde Staten. Naast de eerder genoemde instanties vielen ook het ministerie van Volksgezondheid en Human Services, de National Institutes of Health, diverse ziekenhuizen, telecomproviders, energiebedrijven, financiële instellingen en defensiebedrijven ten prooi aan deze aanvallen. FBI-assistent-directeur Brett Leatherman verklaarde dat QTFY apparaten in meer dan 130 landen misbruikte en opereerde binnen een complex netwerk van hackers en overheidsklanten in China. Nanjing Xinjiuwei leverde gestolen data en hackingdiensten aan Chinese militaire en inlichtingendiensten.
De FBI en het ministerie van Justitie hebben de infrastructuur van QTFY sinds 2018 onderzocht, met als recent hoogtepunt een aanval op de Amerikaanse Senaat dit jaar. De inbeslagname van de domeinen die essentieel waren voor communicatie en authenticatie maakte zowel QScan als QTRouter onbruikbaar. Naast de Chinese overheid had QTFY ook andere klanten. Eerder onderzoek door de FBI toonde aan dat bij een aanval op NASA in 2019 gebruik werd gemaakt van IP-adressen en e-mailadressen die naar China leidden.
Deze actie sluit aan bij eerdere operaties van Amerikaanse wetshandhavers om malware en botnets van door staten gesteunde hackersgroepen, waaronder die uit China en Rusland, te verwijderen. Zo werden vorig jaar onder andere de PlugX-malware en botnets van Chinese hackingoperaties als Volt Typhoon en Flax Typhoon ontmanteld.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *