کد خبر: ۸۵۵

وزارت دادگستری آمریکا ادعای هک چین را اصلاح کرد؛ نهادهای دولتی «هدف» بودند نه «قربانی»

وزارت دادگستری آمریکا ادعای قبلی درباره هک نهادهای دولتی توسط گروه چینی QTFY را اصلاح کرد و گفت این سازمان‌ها هدف حمله بوده‌اند، نه لزوماً قربانی نفوذ موفق.

وزارت دادگستری آمریکا ادعای قبلی درباره هک نهادهای دولتی توسط گروه چینی QTFY را اصلاح کرد و گفت این سازمان‌ها هدف حمله بوده‌اند، نه لزوماً قربانی نفوذ موفق.

وزارت دادگستری آمریکا اعلام کرد چندین نهاد دولتی این کشور هدف حملات سایبری گروه چینی QTFY بوده‌اند، اما برخلاف گزارش اولیه، شواهدی مبنی بر هک شدن تمامی این سازمان‌ها وجود ندارد.

وزارت دادگستری آمریکا (DoJ) در بیانیه‌ای که به‌تازگی اصلاح کرده، ادعای قبلی خود درباره قربانی شدن چندین نهاد دولتی در حملات سایبری منتسب به چین را تغییر داده است.

در نسخه اولیه این بیانیه، سازمان‌هایی مانند ناسا، فدرال رزرو، وزارت انرژی، وزارت دادگستری، وزارت بهداشت و خدمات انسانی، مؤسسه ملی سلامت (NIH) و سنای آمریکا به‌عنوان قربانیان فعالیت‌های نفوذ سایبری گروهی چینی معرفی شده بودند.

اما وزارت دادگستری آمریکا اکنون تأکید کرده است که این سازمان‌ها صرفاً «در میان اهداف گروه QTFY» قرار داشته‌اند و الزاماً هک یا به خطر افتادن آن‌ها تأیید نشده است.

وزارت دادگستری آمریکا چرا ادعای خود را اصلاح کرد؟

وزارت دادگستری آمریکا در یادداشتی درباره این تغییر اعلام کرد که متن بیانیه برای تطابق دقیق‌تر با ادعاهای مطرح‌شده در اظهارنامه رسمی مربوط به توقیف دامنه‌ها اصلاح شده است.

به گزارش منابع خبری، تغییر واژه «قربانی» به «هدف» اهمیت زیادی دارد؛ زیرا نشان می‌دهد اگرچه گروه QTFY سازمان‌های متعددی را هدف قرار داده، اما مشخص نیست که این گروه موفق شده باشد به تمام این سامانه‌ها نفوذ کند.

گروه هکری QTFY وابسته به چین است؟

بر اساس اسناد ارائه‌شده در پرونده، گروه QTFY که با نام‌های QT و QTCYBER نیز شناخته می‌شود، با یک شرکت خصوصی چینی به نام Nanjing Xinjiuwei Network Technology Co. ارتباط دارد.

اسناد همچنین نشان می‌دهند پرداخت‌هایی از سوی وزارت امنیت دولتی چین (MSS) به این شرکت انجام شده است. مقام‌های آمریکایی معتقدند این موضوع می‌تواند نشان‌دهنده انجام فعالیت‌های سایبری مخرب از سوی این شرکت به نمایندگی از دولت چین باشد.

گروه QTFY دست‌کم از سال ۲۰۱۸ فعال بوده و زیرساخت‌های مرتبط با آن برای نفوذ به شبکه‌های حساس و زیرساخت‌های حیاتی در آمریکا و سایر کشورها مورد استفاده قرار گرفته‌اند.

اهداف این گروه تنها به شبکه‌های دولتی محدود نبوده و شامل موارد زیر نیز می‌شود:

  • بیمارستان‌ها
  • اپراتورهای مخابراتی
  • شرکت‌های تولید و توزیع برق
  • مؤسسات مالی
  • پیمانکاران حوزه دفاعی
  • زیرساخت‌های حیاتی

QTFY چگونه حملات سایبری را انجام می‌دهد؟

QTFY در اسناد آمریکا به‌عنوان یک تأمین‌کننده فنی و عملیاتی توصیف شده است که ابزارهایی برای شناسایی اهداف، مدیریت پراکسی و مسیریابی ترافیک در اختیار عملیات جاسوسی سایبری چین قرار می‌دهد.

دو ابزار اصلی مرتبط با این گروه عبارت‌اند از:

QScan؛ ابزار شناسایی و سوءاستفاده از آسیب‌پذیری‌ها

QScan یک پلتفرم برای اسکن آسیب‌پذیری‌ها و بهره‌برداری از سیستم‌های آسیب‌پذیر است. این ابزار به مهاجمان کمک می‌کند دستگاه‌ها و سرویس‌های دارای حفره امنیتی را شناسایی کنند.

QTRouter؛ شبکه‌ای برای پنهان‌سازی هویت مهاجمان

QTRouter نیز یک شبکه مسیریابی و مخفی‌سازی ترافیک است که به مهاجمان اجازه می‌دهد مسیر واقعی ارتباطات خود را پنهان کنند.

در یکی از مواردی که به سال ۲۰۱۹ بازمی‌گردد، QTFY تلاش کرده بود به شبکه‌های ناسا نفوذ کند. این حمله با سوءاستفاده از آسیب‌پذیری بحرانی CVE-2019-11510 در نرم‌افزار Pulse Secure VPN انجام شده بود.

FBI زیرساخت QTFY را مختل کرد

پس از شناسایی فعالیت‌های این گروه، اداره تحقیقات فدرال آمریکا (FBI) دامنه‌های مرتبط با QScan و QTRouter را مختل کرد.

این دامنه‌ها شامل:

  • qtproxy[.]xyz
  • qt-proxy[.]org
  • qt-team[.]com

هستند.

با از کار افتادن این زیرساخت‌ها، بخش مهمی از قابلیت‌های عملیاتی ابزارهای مورد استفاده QTFY مختل شد.

بات‌نت IoT؛ سلاح پنهان هکرهای چینی

بررسی‌های Lumen Black Lotus Labs بخش دیگری از زیرساخت این عملیات را آشکار کرده است.

طبق این بررسی، QTFY فرایند ایجاد شبکه‌های Operational Relay Box یا ORB را به شکل گسترده و خودکار درآورده است. این شبکه‌ها از ترکیبی از دستگاه‌های آلوده اینترنت اشیا (IoT) و سرورهای VPS اجاره‌ای تشکیل می‌شوند.

در این مدل، مهاجمان می‌توانند دستگاه‌های قربانی را به گره‌هایی در یک شبکه غیرمتمرکز تبدیل کنند و حملات خود را از طریق آن‌ها انجام دهند. در نتیجه، شناسایی منبع واقعی حمله برای کارشناسان امنیت سایبری دشوارتر می‌شود.

QTFY همچنین دسترسی به ابزارهای QScan و QTRouter را در اختیار سایر مهاجمان قرار می‌دهد تا آن‌ها نیز بتوانند دستگاه‌های آسیب‌پذیر IoT را شناسایی و آلوده کنند.

دستگاه‌های آلوده در ادامه می‌توانند به‌عنوان گره‌های بات‌نت در شبکه QTRouter مورد استفاده قرار گیرند.

شبکه Fast Labyrinth چگونه رد هکرها را پنهان می‌کند؟

یکی دیگر از اجزای این زیرساخت، گره‌هایی است که توسط سرویس تجاری پراکسی چینی fastlink[.]ws اداره می‌شوند.

مجموع این اجزا شبکه‌ای رمزگذاری‌شده به نام Fast Labyrinth را شکل می‌دهند؛ شبکه‌ای که می‌تواند ترافیک مخرب را با ترافیک عادی اینترنتی ترکیب کند.

بر اساس اسناد پرونده، مهاجمان چینی با عبور دادن ترافیک مخرب خود از دستگاه‌های IoT آلوده در نزدیکی اهداف، تلاش می‌کنند فعالیت‌های خود را شبیه رفتار کاربران عادی نشان دهند.

این روش به مهاجمان اجازه می‌دهد هنگام اسکن و حمله به زیرساخت‌های حیاتی، ردپای واقعی خود را پنهان کرده و احتمال شناسایی را کاهش دهند.

تفاوت «هدف حمله» و «قربانی هک» چیست؟

اصلاحیه وزارت دادگستری آمریکا از نظر امنیت سایبری اهمیت زیادی دارد. قرار گرفتن یک سازمان در فهرست اهداف یک گروه هکری لزوماً به این معنا نیست که مهاجمان موفق به نفوذ به آن سازمان شده‌اند.

در این پرونده، DoJ اکنون تأکید کرده است که نهادهایی مانند ناسا، وزارت انرژی و سنای آمریکا هدف فعالیت‌های QTFY بوده‌اند؛ اما این موضوع به‌تنهایی اثبات نمی‌کند که تمام این سازمان‌ها قربانی نفوذ موفق شده‌اند.

این تغییر همچنین نشان می‌دهد که در گزارش حملات سایبری باید میان شناسایی هدف، تلاش برای نفوذ و نفوذ موفق تفاوت قائل شد.

جمع‌بندی

اصلاح بیانیه وزارت دادگستری آمریکا، روایت اولیه درباره حملات سایبری منتسب به چین را دقیق‌تر کرده است. با این حال، اسناد منتشرشده همچنان نشان می‌دهند گروه QTFY از زیرساخت گسترده‌ای برای جاسوسی سایبری، شناسایی آسیب‌پذیری‌ها و پنهان کردن منشأ حملات استفاده می‌کند.

استفاده از دستگاه‌های IoT آلوده، سرورهای VPS، شبکه‌های ORB و زیرساخت‌های پراکسی به این گروه و مشتریانش امکان می‌دهد ترافیک مخرب را از مسیرهایی عبور دهند که تشخیص منشأ واقعی حمله را دشوار می‌کند.

از سوی دیگر، اصلاح ادعای اولیه DoJ یادآور این نکته است که هدف قرار گرفتن یک سازمان با هک شدن آن یکسان نیست و برای اعلام وقوع نفوذ موفق، به شواهد فنی بیشتری نیاز است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث