DoJ đính chính cáo buộc tấn công mạng từ Trung Quốc: Các cơ quan Hoa Kỳ là mục tiêu, không phải nạn nhân

Bộ Tư pháp Hoa Kỳ (DoJ) vừa đính chính thông tin cho biết một số cơ quan chính phủ là mục tiêu bị nhắm tới thay vì là nạn nhân bị xâm nhập thành công trong các cuộc tấn công của nhóm tin tặc QTFY từ Trung Quốc. Nhóm này đã sử dụng các nền tảng như QScan và QTRouter để thực hiện các hoạt động gián điệp và xây dựng mạng lưới botnet IoT quy mô lớn.
Bộ Tư pháp Hoa Kỳ

Bộ Tư pháp Hoa Kỳ (DoJ) vào thứ Sáu đã đính chính một thông cáo báo chí được đưa ra trước đó, trong đó từng tuyên bố rằng một số cơ quan của họ là nạn nhân của các cuộc tấn công do các tác nhân đe dọa Trung Quốc thực hiện, thay vào đó hiện chỉ ra rằng các cơ quan này nằm trong số những mục tiêu bị nhắm tới.

Tuần trước, DoJ cho biết Cơ quan Hàng không và Vũ trụ Quốc gia (NASA), Cục Dự trữ Liên bang, Bộ Năng lượng, Bộ Tư pháp, Bộ Y tế và Dịch vụ Nhân sinh, Viện Y tế Quốc gia và Thượng viện Hoa Kỳ là một số nạn nhân của "hoạt động xâm nhập máy tính" được dàn dựng bởi QTFY, một nhóm tin tặc được nhà nước bảo trợ có liên kết với Cộng hòa Nhân dân Trung Hoa (PRC).

Trong tuyên bố mới được cập nhật, các cơ quan nói trên đã được liệt kê là "nằm trong số các mục tiêu của QTFY." Bản cập nhật này đã được Reuters đưa tin vào cuối tuần qua.

"Các chỉnh sửa đã được thực hiện để đảm bảo thông cáo báo chí này phản ánh chính xác các cáo buộc của chính phủ trong bản khai thệ trình hỗ trợ việc thu giữ tên miền," DoJ cho biết trong một ghi chú.

Hồ sơ về nhóm tin tặc QTFY

Theo bản khai, QTFY (còn gọi là QT và QTCYBER) làm việc cho một công ty tư nhân Trung Quốc có tên là Nanjing Xinjiuwei Network Technology Co. Các khoản thanh toán từ Bộ An ninh Quốc gia (MSS) cho thấy công ty này thực hiện các hoạt động mạng độc hại thay mặt cho Bắc Kinh.

Tác nhân đe dọa này được cho là đã hoạt động từ năm 2018. Hạ tầng liên quan đến đối thủ đã được sử dụng để xâm nhập các mạng lưới quan trọng và nhạy cảm ở Hoa Kỳ và nước ngoài. Ngoài việc nhắm mục tiêu vào các mạng lưới chính phủ liên bang Hoa Kỳ, nhóm này còn nhắm vào các bệnh viện, nhà khai thác viễn thông, công ty điện lực, tổ chức tài chính và các nhà thầu quốc phòng.

Được mô tả như một "hậu cần kỹ thuật", QTFY đã cung cấp các khả năng trinh sát, quản lý proxy và điều phối vận hành để tạo điều kiện cho các hoạt động gián điệp mạng của Trung Quốc. Hai sản phẩm cốt lõi trong kho vũ khí của nhóm là QScan, một nền tảng quét lỗ hổng và khai thác, và QTRouter, một mạng lưới ngụy trang.

Các cuộc tấn công điển hình

Trong một trường hợp từ năm 2019, tác nhân đe dọa này được cho là đã cố gắng đột nhập vào NASA bằng cách khai thác CVE-2019-11510, một lỗ hổng nghiêm trọng ảnh hưởng đến Pulse Secure VPN.

Việc thay đổi cách dùng từ là rất quan trọng vì nó cho thấy rằng mặc dù hoạt động này có thể đã nhắm mục tiêu vào một loạt các tổ chức, nhưng chỉ một số trong số đó thực sự bị xâm nhập thành công.

Cục Điều tra Liên bang Hoa Kỳ (FBI) kể từ đó đã phá hủy các tên miền liên quan đến QScan và QTRouter (qtproxy[.]xyz, qt-proxy[.]org và qt-team[.]com), làm vô hiệu hóa hiệu quả các chức năng của phần mềm độc hại.

Mạng lưới botnet phi tập trung và kỹ thuật ẩn danh

Lumen Black Lotus Labs đã tiết lộ rằng tác nhân đe dọa này đã công nghiệp hóa việc tạo ra các mạng lưới Operational Relay Box (ORB) cho các hoạt động gián điệp liên quan đến Trung Quốc, tạo ra một botnet phi tập trung gồm các thiết bị IoT bị nhiễm mã độc và các VPS thuê riêng, cho phép chúng che giấu nguồn gốc thực sự của hoạt động độc hại.

QTFY bán quyền truy cập vào QScan và QTRouter cho các tác nhân khác để xác định và khai thác các thiết bị IoT dễ bị tổn thương. Điều này cho phép cả QTFY và khách hàng của họ đưa các thiết bị đó vào danh sách các nút botnet trong QTRouter.

Mạng lưới này cũng bao gồm các nút được vận hành bởi dịch vụ proxy thương mại Trung Quốc fastlink[.]ws. Toàn bộ kiến trúc này củng cố Fast Labyrinth, một mạng lưới chuyển tiếp mã hóa trộn lẫn lưu lượng độc hại với hoạt động mạng hợp pháp.

"Bằng cách điều phối lưu lượng truy cập internet độc hại của họ thông qua các thiết bị IoT (bị xâm nhập bởi QScan) tại địa phương của nạn nhân, những hacker Trung Quốc này có thể trà trộn với những người dùng hợp pháp và không bị phát hiện khi quét và tấn công cơ sở hạ tầng quan trọng cũng như các mục tiêu khác," bản khai cáo buộc.