وزارت دادگستری آمریکا ادعای هک چین را اصلاح کرد؛ نهادهای دولتی «هدف» بودند نه «قربانی»
وزارت دادگستری آمریکا ادعای قبلی درباره هک نهادهای دولتی توسط گروه چینی QTFY را اصلاح کرد و گفت این سازمانها هدف حمله بودهاند، نه لزوماً قربانی نفوذ موفق.
وزارت دادگستری آمریکا اعلام کرد چندین نهاد دولتی این کشور هدف حملات سایبری گروه چینی QTFY بودهاند، اما برخلاف گزارش اولیه، شواهدی مبنی بر هک شدن تمامی این سازمانها وجود ندارد.
وزارت دادگستری آمریکا (DoJ) در بیانیهای که بهتازگی اصلاح کرده، ادعای قبلی خود درباره قربانی شدن چندین نهاد دولتی در حملات سایبری منتسب به چین را تغییر داده است.
در نسخه اولیه این بیانیه، سازمانهایی مانند ناسا، فدرال رزرو، وزارت انرژی، وزارت دادگستری، وزارت بهداشت و خدمات انسانی، مؤسسه ملی سلامت (NIH) و سنای آمریکا بهعنوان قربانیان فعالیتهای نفوذ سایبری گروهی چینی معرفی شده بودند.
اما وزارت دادگستری آمریکا اکنون تأکید کرده است که این سازمانها صرفاً «در میان اهداف گروه QTFY» قرار داشتهاند و الزاماً هک یا به خطر افتادن آنها تأیید نشده است.
وزارت دادگستری آمریکا چرا ادعای خود را اصلاح کرد؟
وزارت دادگستری آمریکا در یادداشتی درباره این تغییر اعلام کرد که متن بیانیه برای تطابق دقیقتر با ادعاهای مطرحشده در اظهارنامه رسمی مربوط به توقیف دامنهها اصلاح شده است.
به گزارش منابع خبری، تغییر واژه «قربانی» به «هدف» اهمیت زیادی دارد؛ زیرا نشان میدهد اگرچه گروه QTFY سازمانهای متعددی را هدف قرار داده، اما مشخص نیست که این گروه موفق شده باشد به تمام این سامانهها نفوذ کند.
گروه هکری QTFY وابسته به چین است؟
بر اساس اسناد ارائهشده در پرونده، گروه QTFY که با نامهای QT و QTCYBER نیز شناخته میشود، با یک شرکت خصوصی چینی به نام Nanjing Xinjiuwei Network Technology Co. ارتباط دارد.
اسناد همچنین نشان میدهند پرداختهایی از سوی وزارت امنیت دولتی چین (MSS) به این شرکت انجام شده است. مقامهای آمریکایی معتقدند این موضوع میتواند نشاندهنده انجام فعالیتهای سایبری مخرب از سوی این شرکت به نمایندگی از دولت چین باشد.
گروه QTFY دستکم از سال ۲۰۱۸ فعال بوده و زیرساختهای مرتبط با آن برای نفوذ به شبکههای حساس و زیرساختهای حیاتی در آمریکا و سایر کشورها مورد استفاده قرار گرفتهاند.
اهداف این گروه تنها به شبکههای دولتی محدود نبوده و شامل موارد زیر نیز میشود:
- بیمارستانها
- اپراتورهای مخابراتی
- شرکتهای تولید و توزیع برق
- مؤسسات مالی
- پیمانکاران حوزه دفاعی
- زیرساختهای حیاتی
QTFY چگونه حملات سایبری را انجام میدهد؟
QTFY در اسناد آمریکا بهعنوان یک تأمینکننده فنی و عملیاتی توصیف شده است که ابزارهایی برای شناسایی اهداف، مدیریت پراکسی و مسیریابی ترافیک در اختیار عملیات جاسوسی سایبری چین قرار میدهد.
دو ابزار اصلی مرتبط با این گروه عبارتاند از:
QScan؛ ابزار شناسایی و سوءاستفاده از آسیبپذیریها
QScan یک پلتفرم برای اسکن آسیبپذیریها و بهرهبرداری از سیستمهای آسیبپذیر است. این ابزار به مهاجمان کمک میکند دستگاهها و سرویسهای دارای حفره امنیتی را شناسایی کنند.
QTRouter؛ شبکهای برای پنهانسازی هویت مهاجمان
QTRouter نیز یک شبکه مسیریابی و مخفیسازی ترافیک است که به مهاجمان اجازه میدهد مسیر واقعی ارتباطات خود را پنهان کنند.
در یکی از مواردی که به سال ۲۰۱۹ بازمیگردد، QTFY تلاش کرده بود به شبکههای ناسا نفوذ کند. این حمله با سوءاستفاده از آسیبپذیری بحرانی CVE-2019-11510 در نرمافزار Pulse Secure VPN انجام شده بود.
FBI زیرساخت QTFY را مختل کرد
پس از شناسایی فعالیتهای این گروه، اداره تحقیقات فدرال آمریکا (FBI) دامنههای مرتبط با QScan و QTRouter را مختل کرد.
این دامنهها شامل:
- qtproxy[.]xyz
- qt-proxy[.]org
- qt-team[.]com
هستند.
با از کار افتادن این زیرساختها، بخش مهمی از قابلیتهای عملیاتی ابزارهای مورد استفاده QTFY مختل شد.
باتنت IoT؛ سلاح پنهان هکرهای چینی
بررسیهای Lumen Black Lotus Labs بخش دیگری از زیرساخت این عملیات را آشکار کرده است.
طبق این بررسی، QTFY فرایند ایجاد شبکههای Operational Relay Box یا ORB را به شکل گسترده و خودکار درآورده است. این شبکهها از ترکیبی از دستگاههای آلوده اینترنت اشیا (IoT) و سرورهای VPS اجارهای تشکیل میشوند.
در این مدل، مهاجمان میتوانند دستگاههای قربانی را به گرههایی در یک شبکه غیرمتمرکز تبدیل کنند و حملات خود را از طریق آنها انجام دهند. در نتیجه، شناسایی منبع واقعی حمله برای کارشناسان امنیت سایبری دشوارتر میشود.
QTFY همچنین دسترسی به ابزارهای QScan و QTRouter را در اختیار سایر مهاجمان قرار میدهد تا آنها نیز بتوانند دستگاههای آسیبپذیر IoT را شناسایی و آلوده کنند.
دستگاههای آلوده در ادامه میتوانند بهعنوان گرههای باتنت در شبکه QTRouter مورد استفاده قرار گیرند.
شبکه Fast Labyrinth چگونه رد هکرها را پنهان میکند؟
یکی دیگر از اجزای این زیرساخت، گرههایی است که توسط سرویس تجاری پراکسی چینی fastlink[.]ws اداره میشوند.
مجموع این اجزا شبکهای رمزگذاریشده به نام Fast Labyrinth را شکل میدهند؛ شبکهای که میتواند ترافیک مخرب را با ترافیک عادی اینترنتی ترکیب کند.
بر اساس اسناد پرونده، مهاجمان چینی با عبور دادن ترافیک مخرب خود از دستگاههای IoT آلوده در نزدیکی اهداف، تلاش میکنند فعالیتهای خود را شبیه رفتار کاربران عادی نشان دهند.
این روش به مهاجمان اجازه میدهد هنگام اسکن و حمله به زیرساختهای حیاتی، ردپای واقعی خود را پنهان کرده و احتمال شناسایی را کاهش دهند.
تفاوت «هدف حمله» و «قربانی هک» چیست؟
اصلاحیه وزارت دادگستری آمریکا از نظر امنیت سایبری اهمیت زیادی دارد. قرار گرفتن یک سازمان در فهرست اهداف یک گروه هکری لزوماً به این معنا نیست که مهاجمان موفق به نفوذ به آن سازمان شدهاند.
در این پرونده، DoJ اکنون تأکید کرده است که نهادهایی مانند ناسا، وزارت انرژی و سنای آمریکا هدف فعالیتهای QTFY بودهاند؛ اما این موضوع بهتنهایی اثبات نمیکند که تمام این سازمانها قربانی نفوذ موفق شدهاند.
این تغییر همچنین نشان میدهد که در گزارش حملات سایبری باید میان شناسایی هدف، تلاش برای نفوذ و نفوذ موفق تفاوت قائل شد.
جمعبندی
اصلاح بیانیه وزارت دادگستری آمریکا، روایت اولیه درباره حملات سایبری منتسب به چین را دقیقتر کرده است. با این حال، اسناد منتشرشده همچنان نشان میدهند گروه QTFY از زیرساخت گستردهای برای جاسوسی سایبری، شناسایی آسیبپذیریها و پنهان کردن منشأ حملات استفاده میکند.
استفاده از دستگاههای IoT آلوده، سرورهای VPS، شبکههای ORB و زیرساختهای پراکسی به این گروه و مشتریانش امکان میدهد ترافیک مخرب را از مسیرهایی عبور دهند که تشخیص منشأ واقعی حمله را دشوار میکند.
از سوی دیگر، اصلاح ادعای اولیه DoJ یادآور این نکته است که هدف قرار گرفتن یک سازمان با هک شدن آن یکسان نیست و برای اعلام وقوع نفوذ موفق، به شواهد فنی بیشتری نیاز است.