FBI haalt Chinese proxydienst offline die spionageoperaties faciliteerde

De FBI heeft infrastructuur ontmanteld van een gespecialiseerde dienstverlener die scan-, proxy- en routeringstools leverde aan Chinese cyberspionagegroepen, een dienstverleningsmodel dat aanvalsattributie flink bemoeilijkt.

De FBI heeft infrastructuur in beslag genomen die behoorde tot wat justitie een technische “quartiermeester” noemt voor Chinese cyberspionage: een dienstverlener die geen eigen aanvallen uitvoert, maar andere statelijke hackgroepen voorziet van kant-en-klare tools voor verkenning, proxybeheer en het routeren van kwaadaardig verkeer. Drie domeinen die de infrastructuur draaiend hielden — qtproxy[.]xyz, qt-proxy[.]org en qt-team[.]com — zijn in beslag genomen, terwijl onderzoeksbureau Black Lotus Labs bekende delen van de infrastructuur bovendien null-routete om het verkeer alsnog te blokkeren.

Achter de dienst gaat een groep schuil die wordt aangeduid als QTFY, QT of QTCYBER, en die volgens het ministerie van Justitie “kwaadaardige cyberactiviteiten verricht namens de Chinese overheid.” De groep zou onder meer voormalige leden van het Chinese Volksbevrijdingsleger tellen en in dienst zijn van het Nanjing Xinjiuwei Network Technology Company, dat betalingen zou ontvangen van het Chinese ministerie van Staatsveiligheid.

Het aanbod van de quartiermeester bestond uit meerdere onderdelen die andere aanvalsgroepen konden hergebruiken: het scanplatform QScan om kwetsbaarheden en systeemconfiguraties op te sporen, het obfuscatienetwerk QTRouter, het versleutelde relaynetwerk “Fast Labyrinth” dat spionageverkeer vermengde met legitiem proxyverkeer, en het beheertool QTProxy voor het inrichten van routeringen. Samen vormden deze bouwstenen een soort proxy-as-a-service voor Chinese statelijke hackers, met fysieke proxyapparaten en beheerinterfaces inbegrepen.

Tot de organisaties die via deze infrastructuur zijn aangevallen behoren NASA, de Federal Reserve, de Amerikaanse ministeries van Energie, Justitie en Volksgezondheid, het National Institutes of Health en de Amerikaanse Senaat, naast defensieorganisaties, universiteiten, luchtvaart- en ruimtevaartbedrijven, zorginstellingen, financiële instellingen en infrastructuurbedrijven.

De zaak toont een trend die onderzoekers al langer signaleren: net als criminele ransomwaregroepen steeds vaker losse, herbruikbare diensten inkopen, doen statelijke spionagegroepen dat inmiddels ook. Zo’n gedeelde infrastructuur maakt aanvallen goedkoper op te zetten, maar ook lastiger eenduidig aan één groep toe te schrijven, een complicatie waar westerse inlichtingen- en veiligheidsdiensten, inclusief de Nederlandse, in toekomstig onderzoek rekening mee moeten houden.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.