QScan és QTRouter lefoglalva

Editors' Pick

Az amerikai Igazságügyi Minisztérium és az FBI bírósági engedéllyel lefoglalta a QScan és QTRouter infrastruktúrájához tartozó domaineket. A két platformot a kínai állam által támogatott QTFY csoport működtette, amely a Nanjing Xinjiuwei Network Technology vállalathoz köthető, és a DOJ szerint szolgáltatásait a kínai Állambiztonsági Minisztérium és a Népi Felszabadító Hadsereg is igénybe vette. A célpontok között a NASA, a Federal Reserve, az energia- és igazságügyi minisztérium, az NIH és az amerikai Szenátus is szerepelt. 

A QScan internetre kötött IoT-eszközök ezreit kutatta fel és fertőzte meg automatikusan, majd ezeket a QTRouter hálózatába szervezte. A QTRouter a kompromittált eszközöket kereskedelmi proxykkal és bérelt VPS-ekkel kombinálta, így a támadók elrejthették kínai eredetű forgalmukat, és akár a célponthoz földrajzilag közeli IP-címről indíthatták műveleteiket. Ez a módszer a forrás-IP-re és geolokációra támaszkodó detekciót és attribúciót is nehezíti. A lefoglalt domainek kommunikációs és hitelesítési funkciói hardcoded formában szerepeltek a malware-ben, ezért átvételük működésképtelenné tette mindkét platformot. Az FBI és az NSA külön IOC-kat is publikált a legalább 2018-ig visszavezethető QTFY-aktivitáshoz.

FORRÁS