ФБР викрило кібератаки Китаю на енергетичну інфраструктуру США

Федеральні органи викрили кіберзлочинну діяльність, підтримувану Китаєм, яка протягом багатьох років спрямовувалася на критично важливі об’єкти інфраструктури та урядові установи США. Для реалізації цього масштабного шпигунського проєкту зловмисники використовували тисячі скомпрометованих пристроїв інтернету речей (IoT).

Federal authorities disrupt China-backed hacking operation targeting US critical infrastructure0
Міністерство юстиції США конфіскувало домени, пов’язані з витонченою кіберзлочинною діяльністю, що мала зв’язки з Китаєм та була спрямована на федеральні відомства і критично важливі об’єкти інфраструктури в США. Getty Images

ФБР та Міністерство юстиції США успішно припинили багаторічну операцію, організовану хакерами, пов’язаними з китайським режимом. Ця операція ставила за мету збір розвідувальної інформації та проведення інших шкідливих дій проти американських компаній, що забезпечують критично важливі послуги, а також проти урядових установ.

За даними правоохоронців, група зловмисників, відома як QTFY, яка діяла за підтримки держави, керувала хакерськими платформами QScan та QTRouter. Ці інструменти використовувалися для атак на різноманітні галузі економіки та урядові ресурси США.

Серед установ, що опинилися під прицілом хакерів, були Міністерство юстиції, Національне управління з аеронавтики та дослідження космічного простору (NASA), Федеральна резервна система, Міністерство енергетики, Міністерство охорони здоров’я та соціальних служб, Національні інститути охорони здоров’я та Сенат США.

Окрім федеральних відомств, група QTFY також націлювалася на ключових постачальників критичної інфраструктури, включно з телекомунікаційними компаніями, лікарнями, оборонними підрядниками, енергетичними компаніями та фінансовими установами.

Зв’язки з хакерами НВАК

Як з’ясувалося, за групою QTFY стоїть компанія Nanjing Xinjuwei Network Technology Company. Вона наймала хакерів, які працювали на державу, та надавала послуги певним клієнтам, серед яких були Народно-визвольна армія Китаю (НВАК) та Міністерство державної безпеки Китаю.

За допомогою платформи QScan зловмисники заразили тисячі пристроїв інтернету речей по всьому світу. Ці скомпрометовані пристрої потім використовувалися як проксі-сервери в мережі QTRouter, до якої також входили комерційні проксі-сервери та віртуальні приватні сервери, орендовані зловмисниками.

Довгий час походження шкідливої хакерської програми було приховане, і її не вдавалося напряму пов’язати з Китаєм.

Національне агентство безпеки (NSA) та ФБР повідомили, що хакери QTFY використовували вразливості нульового дня (zero-day) та вже відомі вразливості (N-day) для отримання початкового доступу до мереж жертв. Після цього вони викрадали легітимні облікові дані для підтримки постійної присутності в системах.

Зловмисники експлуатували критичні вразливості в низці технологічних продуктів для доступу до конкретних цілей:

  • QScan використовувався для сканування енергетичних і телекомунікаційних компаній у 2024 році, експлуатуючи вразливість у Check Point Quantum Gateway (CVE-2024-24919). Дані були викрадені з понад 300 організацій по всьому світу, включно з компаніями, що надають фінансові послуги, університетами та оборонними підрядниками.
  • Вразливості нульового дня в Ivanti Cloud Services Appliance, зокрема CVE-2024-8190, CVE-2024-8963 та CVE-2024-9380, були використані для атак на лабораторії Міністерства енергетики, Міністерства охорони здоров’я та соціальних служб, Національних інститутів охорони здоров’я, а також на виробника пристроїв безпеки в США.
  • Вразливість обходу автентифікації в CrushFTP (CVE-2025-31161) була експлуатована для атаки на американську біотехнологічну компанію.
  • Вразливість у BeyondTrust (CVE-2026-1731) була використана в атаці на державну установу штату США. Також було здійснено напад на один з водних районів.

Представники NSA рекомендують організаціям встановлювати останні оновлення мікропрограмного забезпечення для своїх IoT та мережевих пристроїв, ізолювати критично важливі системи від периферійних пристроїв та перевіряти вебсторінки та додатки, доступні через інтернет, на наявність підозрілої активності.

Дослідники з Black Lotus Labs описали діяльність цієї групи, пов’язаної з Китаєм, як «модель квартирмейстера» – інтеграцію розвідки, оркестровки проксі-серверів та маршрутизації операцій для приховування справжньої суті кампанії кібернападів.

«З того, що ми бачили, це була класична шпигунська кампанія, зосереджена на розвідці, експлуатації та зборі інформації», – розповів Деймон Раус, старший інженер з інформаційної безпеки Black Lotus Labs, виданню Cybersecurity Dive. «Ми не спостерігали жодних операцій з впливу на інформацію чи деструктивних компонентів».

Компоненти працювали разом, щоб «ідентифікувати цілі, маршрутизувати трафік та приховувати діяльність операторів», йдеться в публікації Black Lotus Labs, яка є частиною Lumen Technologies. Black Lotus Labs відстежували діяльність групи протягом багатьох років і надавали інформацію правоохоронним органам для проведення операції з припинення їхньої діяльності.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *