Kiiktatták a kínai kiberkémek rejtett infrastruktúráját

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az FBI felszámolta annak a technikai „quartermasternek” az infrastruktúráját, amely kínai kötődésű kiberkémkedési műveleteket támogatott felderítési, proxykezelési és forgalomirányítási képességekkel. Az amerikai igazságügyi minisztérium (DoJ) szerint a QTFY/QT/QTCYBER néven ismert szereplő két platformot, a QScant és a QTRoutert használta amerikai kritikus infrastruktúrák és érzékeny hálózatok felderítésére és támadására. A célpontok között a NASA, a Federal Reserve, valamint az amerikai energiaügyi, igazságügyi és egészségügyi szervek, a National Institutes of Health és az amerikai szenátus is szerepelt. A bírósági dokumentumok szerint a QTFY a kínai Nanjing Xinjiuwei Network Technology Company alkalmazásában állt, amely a kínai állambiztonsági minisztériumtól (MSS) is kapott kifizetéseket.

A Lumen Technologies kiberbiztonsági kutatócsoportja, a Black Lotus Labs az elmúlt egy évben követte az infrastruktúrát, és azonosította annak több kulcsfontosságú elemét. A QScan a célpontok felderítésére szolgált, például nyitott portokat, alkalmazásinformációkat, operációs rendszer-ujjlenyomatokat és konfigurációs adatokat gyűjtött. A Fast Labyrinth titkosított közvetítő hálózatként rejtette el a kommunikációt, míg a QTRouter és a QTProxy a proxyinfrastruktúra kezelését és az egyedi útvonalak kialakítását tette lehetővé. A rendszert katonai és védelmi szervezetek, kormányzati hálózatok, egyetemek, kutatóintézetek, repülőgépipari és bioinformatikai vállalatok, egészségügyi és pénzügyi szervezetek, valamint energia- és más kritikus infrastruktúrák ellen is alkalmazták.

A művelet jelentőségét növeli, hogy a QTFY egy úgynevezett Operational Relay Box (ORB) hálózat létrehozását is iparosította. Az ORB-k kompromittált vagy kereskedelmi forgalomban elérhető eszközökből és proxykból álló közvetítő hálózatok, amelyek segítségével a támadók elrejthetik valódi infrastruktúrájukat. A QTFY prémium hozzáférést vásárolt kiválasztott kereskedelmi proxycsomópontokhoz, így a kémtevékenység forgalma legitim felhasználói forgalommal keveredhetett, miközben a kilépési pontok dinamikusan változtak. A Black Lotus Labs szerint a QScan által felderített célpontok és a Fast Labyrinth hálózat későbbi kapcsolatai erős bizonyítékot jelentenek a felderítés és az azt követő műveletek közötti összefüggésre. A kutatók ugyanakkor arra figyelmeztetnek, hogy az ilyen, dinamikusan változó kereskedelmi proxykra épülő infrastruktúrák ellen az egyszerű statikus tiltás önmagában kevés lehet, a védekezésben ezért kulcsszerepet kap a hálózati eszközök, tűzfalak és IoT-rendszerek naprakészen tartása és biztonságos konfigurálása.

(forrás)