Het Amerikaanse ministerie van Justitie heeft woensdag de ontmanteling aangekondigd van twee hackingplatforms, QScan en QTRouter, die door een Chinese statelijke groep werden ingezet om Amerikaanse kritieke infrastructuur en andere gevoelige netwerken binnen te dringen. De activiteit wordt toegeschreven aan een groep die de autoriteiten QTFY noemen, in dienst van het Nanjing Xinjiuwei Network Technology Company (南京鑫玖维网络科技有限公司), een bedrijf dat volgens het ministerie zowel het Chinese ministerie van Staatsveiligheid als het Volksbevrijdingsleger van diensten voorziet.
QScan en QTRouter vormden samen een geraffineerde tweetrapsmotor. QScan scande automatisch het internet af op kwetsbare IoT-apparaten wereldwijd en infecteerde die, waarna ze werden toegevoegd aan het QTRouter-netwerk. Dat netwerk fungeerde als een soort camouflagelaag: het vermengde kwaadaardig verkeer met legitiem proxyverkeer en gecompromitteerde IoT-apparaten, zodat aanvallen van elders leken te komen en geografisch dichter bij het doelwit oogden.
Tot de slachtoffers die het ministerie noemt behoren NASA, de Federal Reserve, het ministerie van Energie, het ministerie van Justitie zelf, het ministerie van Volksgezondheid, het National Institutes of Health en de Amerikaanse Senaat. Ook universiteiten en andere academische instellingen werden zwaar getroffen. QTFY is naar verluidt al actief sinds mei 2018; onderzoekers van Lumen’s Black Lotus Labs volgden de activiteit ruim anderhalf jaar voordat ze ongeveer een jaar geleden de samenwerking met de FBI zochten. Recente aanvallen van de groep richtten zich zelfs op Amerikaanse verkiezingssystemen, in juni van dit jaar.
Voor de ontmanteling gebruikte de FBI een gerechtelijk bevel om de domeinen in beslag te nemen die hard-coded in beide platforms waren verwerkt, onder meer qt-proxy[.]org en qtproxy[.]xyz. Zodra die domeinen niet langer bereikbaar waren, konden QScan en QTRouter niet langer functioneren, meldt de FBI.
Het ministerie noemde geen individuele verdachten die zijn aangeklaagd of gearresteerd in verband met deze zaak; de actie richtte zich vooralsnog uitsluitend op het technisch onklaar maken van de infrastructuur.
De zaak onderstreept opnieuw hoe Chinese statelijke actoren gebruikmaken van gespecialiseerde, extern ingehuurde dienstverleners om spionage-infrastructuur op te zetten en te onderhouden, een model dat het voor westerse inlichtingendiensten lastiger maakt om aanvallen direct aan een overheid te koppelen. Organisaties die IoT- en netwerkapparatuur met verouderde firmware op het internet hebben staan, blijven een aantrekkelijk startpunt voor dit soort scanning-en-proxynetwerken; ook in Nederland is regelmatig patchen en het afschermen van beheerinterfaces daarom geen overbodige luxe.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.