DOJ weist eine QScan- und QTRouter-Angriffsinfrastruktur auf, die mit QTFY und Nanjing verbunden ist

Autor: Veröffentlicht 5 min de lectura 19 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Das US-Justizministerium kündigte die richterliche Unterbrechung einer Angriffsinfrastruktur an, die aus den Plattformen besteht, die unter dem Namen QScan und QTRouter, verwendet von einer Gruppe, die mit dem chinesischen Staat verbunden ist, der als QTFY identifiziert wurde und angeblich von der Nanjing Xinjiuwei Network Technology Company betrieben wird. Laut offizieller Kommunikation und Forschung, die mit Partnern in der Branche geteilt wurde, wurde diese Infrastruktur genutzt, um IoT-Geräte zu kompromittieren und in ein Proxy-Netz zu leiten, das den tatsächlichen Ursprung von Intrusionen, die auf sensible Netzwerke der USA gerichtet sind, verschwiegen. USA, darunter Bundesbehörden und kritische Branchenverbände.

In technischer Hinsicht beschreibt die Bestätigung der Behörden einen modularen Satz: QScan fungiert als automatischer Scanner und Betreiber von gefährdeten Geräten im Internet - hauptsächlich Kameras, Router und andere eingebettete Geräte - und integriert sie in ein Botnet. QTRouter ist die obfuscation-Schicht: OpenWrt-basierte Software, die kompromittierte Router (und Kombinationen von kompromittierten Geräten mit VPS und kommerziellen Proxy-Diensten) in Transitknoten umwandelt. Die Plattform nutzt das Clash-Tool, um Knoten zu ketten und schädlichen Verkehr mit legitimen Verkehr zu mischen, komplizierte Zuschreibung durch Geolokation von PIs. Die Behörden gaben ferner an, dass einige Schlüsseldomänen in den Binaren kodiert wurden und dass gerichtliche Maßnahmen auf diesen Domänen zur Paralysierung der betroffenen Plattformen führten.

DOJ weist eine QScan- und QTRouter-Angriffsinfrastruktur auf, die mit QTFY und Nanjing verbunden ist
Bild generiert mit IA.

Die Ermittlung von FBI- und Cyber-Sicherheitsunternehmen - insbesondere Lumen Black Lotus Labs, die die Tätigkeit seit 2018 verfolgt und mit dem FBI kooperierte - hat QTFY-Angriffe an mehrere Organisationen, darunter NASA, die Federal Reserve, die Energy and Justice Departments, HHS, NIH und den US-Senaten, zurückgeführt. USA. Diese Opfer wurden vom Justizministerium als Ziele der Kampagne aufgeführt. Lumen merkte auch an, dass QTFY ein nachhaltiges Muster für die Ausrichtung auf akademische Gemeinschaften und Forschungszentren für seinen gemeinsamen Wert in der fortgeschrittenen Wissenschaft zeigte.

Angriffskette und ausgebeutete Schwachstellen. Die Behörden verdeutlichen den Betriebszyklus: QScan macht die Erkennung und den Betrieb von Fehlern (beide Null-Tag und N-Tag), Angreifer etablieren die Beharrlichkeit durch Ratten, Web Shells oder legitime Anmeldeinformationen und verwenden dann QTRouter, um von IoT-Geräten in der Nähe der Opfer zu schwenken und so "fly under the Radar". Die in öffentlichen Berichten genannten Schwachstellen umfassen jüngste und alte CVE, die Ivanti, Fortinet, Citrix, Microsoft Exchange, F5, Apache Log4j und andere abdecken. Diese Referenzen stehen im Einklang mit bekannten Taktiken: öffentliche Eingangstüren in Anwendungen zu nutzen und dann die Transit-Infrastruktur zu verwenden, um bösartige Aktivität zu verbergen.

Was bestätigt wird und was unsicher bleibt. Es wird vom Justizministerium bestätigt, dass ein gerichtliches Vorgehen gegen Domänen durchgeführt wurde, die Teil der Botnet-Kontrolle waren, und dass dadurch diese Werkzeuge nicht mehr funktionieren konnten, wie sie es bisher getan hatten. Die operative Zuschreibung an QTFY und die Verbindung zu Nanjings Unternehmen als Moderator nach den Behauptungen werden ebenfalls bestätigt. Was auf der öffentlichen Ebene unsicher bleibt, ist der Gesamtumfang des Datendiebstahls (in der Tat, welche Informationen ausgefiltert wurden, wenn die Exfiltration massiv oder selektiv war), die genaue Anzahl der weltweit begangenen Geräte und der Grad der direkten Beteiligung staatlicher Einrichtungen über die in den Behauptungen bestätigten Handels- und operativen Beziehungen hinaus. Mehrere Aussagen über die Beteiligung an den Netzen der Vermittlung von Exploits und Verträgen im Zusammenhang mit Ex-PLA-Mitgliedern stammen von FBI-Untersuchungen und Lumen-Analysen; diese Links wurden als Teil der Anklage vorgelegt, einige operative Details wurden jedoch nicht unabhängig von Dritten überprüft.

Eine praktische Konsequenz, die von den Forschern hervorgehoben wird, ist die "Industriealisierung" dieser Art von Werkzeugen: Statt Ad-hoc-Kampagnen gibt es eine multi-tenante Architektur, die staatlichen und nicht-staatlichen Akteuren ein gemeinsames Dienstprogramm bietet, um Operationen schnell und anonym durchzuführen. Das ändert die Verteidigung: statische IP-Verstopfungen oder geografische schwarze Listen sind unzureichend, wenn der schädliche Verkehr durch kommerzielle Proxies und legitime Geräte außerhalb des Landes des Angreifers gebrochen.

DOJ weist eine QScan- und QTRouter-Angriffsinfrastruktur auf, die mit QTFY und Nanjing verbunden ist
Bild generiert mit IA.

Für Organisationen und Manager sind die konkreten und nachprüfbaren Maßnahmen klar und dringend. Zunächst prüfen Sie das Inventar der angeschlossenen Geräte und wenden Sie Patches an exponierte Anwendungen und Dienstleistungen an; viele der ausgebeuteten Routen sind sperrbare Fehler, die weiterhin von anspruchsvollen Akteuren genutzt werden. Zweitens, zu Segmentnetzwerken: Separate IoT- und Embedded-Geräte von Anwendernetzwerken und kritischen Systemen; Begrenzung des Remote-Management-Zugriffs auf kontrollierte und MFA-Bastions. Drittens, stärken Sie die Erkennung von Exfiltration und Proxys: überwachen ungewöhnliche Outbound-Verkehrsmuster, Kettenverbindungen oder Verwendung von kommerziellen Proxy-Diensten und analysieren TLS- und SNI-Header, um Tunnel zu identifizieren. Viertens, überprüfen Anmeldeinformationen und aktive Sitzungen, rotieren Schlüssel und Passwörter, und suchen Web Shells und RATs mit EDR / Anti-Malware und forensische Analyse. Diese Empfehlungen entsprechen den von Agenturen und Institutionen veröffentlichten Leitfadenen, die IoT-Risiko und Cyberdefence studieren; praktisches Material finden Sie auf den Portalen des Justizministeriums und in den technischen Berichten von Sicherheitsunternehmen wie Lumen Black Lotus Labs zur Umsetzung spezifischer Kontrollen ( https: / / www.justice.gov / opa, https: / / www.lumen.com / en-us / security / black-lotus-labs.html) Es ist auch bedauerlich, gute Praxisführer auf angeschlossenen Geräten und Segmentierung von Netzwerken zu überprüfen, die von Agenturen wie NIST und CISA veröffentlicht werden.

Für Inlandsnutzer und KMU umfassen praktische Maßnahmen das Ändern von Standardkennwörtern in Routern und Kameras, das Abschalten von UPnP, wenn nicht erforderlich, die Aktualisierung von Geräte-Firmware und, falls möglich, Isolierung von Kameras und Domotics in einem separaten VLAN. Für Organisationen, die für kritische Infrastrukturen verantwortlich sind, ist es unerlässlich, mit Sicherheitsbehörden und Anbietern zu koordinieren, um eine vollständige forensische Analyse durchzuführen und, wenn ein Engagement erkannt wird, eine Eindämmung vorzunehmen, einschließlich der Reinigung von Knoten und des Widerrufs verpflichteter Anmeldeinformationen.

Die beschriebene Architektur - eine operative Relaisbox aus kompromittierten Geräten, gemieteten VPS- und kommerziellen Proxydiensten - kann schließlich von Akteuren mit ähnlichen Ressourcen wiederhergestellt werden. Die Lektion ist, dass sich die Verteidigung auf dynamische Ausgangskontrollen, bereicherte Telemetrie und strenge Segmentierung entwickeln muss, weil moderne Anziehungstechniken die Wirksamkeit von reaktiven Reaktionen auf Basis nur IP-Blockung oder schwarzen Listen reduzieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.