Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Das US-Justizministerium kündigte die richterliche Unterbrechung einer Angriffsinfrastruktur an, die aus den Plattformen besteht, die unter dem Namen QScan und QTRouter, verwendet von einer Gruppe, die mit dem chinesischen Staat verbunden ist, der als QTFY identifiziert wurde und angeblich von der Nanjing Xinjiuwei Network Technology Company betrieben wird. Laut offizieller Kommunikation und Forschung, die mit Partnern in der Branche geteilt wurde, wurde diese Infrastruktur genutzt, um IoT-Geräte zu kompromittieren und in ein Proxy-Netz zu leiten, das den tatsächlichen Ursprung von Intrusionen, die auf sensible Netzwerke der USA gerichtet sind, verschwiegen. USA, darunter Bundesbehörden und kritische Branchenverbände.
In technischer Hinsicht beschreibt die Bestätigung der Behörden einen modularen Satz: QScan fungiert als automatischer Scanner und Betreiber von gefährdeten Geräten im Internet - hauptsächlich Kameras, Router und andere eingebettete Geräte - und integriert sie in ein Botnet. QTRouter ist die obfuscation-Schicht: OpenWrt-basierte Software, die kompromittierte Router (und Kombinationen von kompromittierten Geräten mit VPS und kommerziellen Proxy-Diensten) in Transitknoten umwandelt. Die Plattform nutzt das Clash-Tool, um Knoten zu ketten und schädlichen Verkehr mit legitimen Verkehr zu mischen, komplizierte Zuschreibung durch Geolokation von PIs. Die Behörden gaben ferner an, dass einige Schlüsseldomänen in den Binaren kodiert wurden und dass gerichtliche Maßnahmen auf diesen Domänen zur Paralysierung der betroffenen Plattformen führten.

Die Ermittlung von FBI- und Cyber-Sicherheitsunternehmen - insbesondere Lumen Black Lotus Labs, die die Tätigkeit seit 2018 verfolgt und mit dem FBI kooperierte - hat QTFY-Angriffe an mehrere Organisationen, darunter NASA, die Federal Reserve, die Energy and Justice Departments, HHS, NIH und den US-Senaten, zurückgeführt. USA. Diese Opfer wurden vom Justizministerium als Ziele der Kampagne aufgeführt. Lumen merkte auch an, dass QTFY ein nachhaltiges Muster für die Ausrichtung auf akademische Gemeinschaften und Forschungszentren für seinen gemeinsamen Wert in der fortgeschrittenen Wissenschaft zeigte.
Angriffskette und ausgebeutete Schwachstellen. Die Behörden verdeutlichen den Betriebszyklus: QScan macht die Erkennung und den Betrieb von Fehlern (beide Null-Tag und N-Tag), Angreifer etablieren die Beharrlichkeit durch Ratten, Web Shells oder legitime Anmeldeinformationen und verwenden dann QTRouter, um von IoT-Geräten in der Nähe der Opfer zu schwenken und so "fly under the Radar". Die in öffentlichen Berichten genannten Schwachstellen umfassen jüngste und alte CVE, die Ivanti, Fortinet, Citrix, Microsoft Exchange, F5, Apache Log4j und andere abdecken. Diese Referenzen stehen im Einklang mit bekannten Taktiken: öffentliche Eingangstüren in Anwendungen zu nutzen und dann die Transit-Infrastruktur zu verwenden, um bösartige Aktivität zu verbergen.
Was bestätigt wird und was unsicher bleibt. Es wird vom Justizministerium bestätigt, dass ein gerichtliches Vorgehen gegen Domänen durchgeführt wurde, die Teil der Botnet-Kontrolle waren, und dass dadurch diese Werkzeuge nicht mehr funktionieren konnten, wie sie es bisher getan hatten. Die operative Zuschreibung an QTFY und die Verbindung zu Nanjings Unternehmen als Moderator nach den Behauptungen werden ebenfalls bestätigt. Was auf der öffentlichen Ebene unsicher bleibt, ist der Gesamtumfang des Datendiebstahls (in der Tat, welche Informationen ausgefiltert wurden, wenn die Exfiltration massiv oder selektiv war), die genaue Anzahl der weltweit begangenen Geräte und der Grad der direkten Beteiligung staatlicher Einrichtungen über die in den Behauptungen bestätigten Handels- und operativen Beziehungen hinaus. Mehrere Aussagen über die Beteiligung an den Netzen der Vermittlung von Exploits und Verträgen im Zusammenhang mit Ex-PLA-Mitgliedern stammen von FBI-Untersuchungen und Lumen-Analysen; diese Links wurden als Teil der Anklage vorgelegt, einige operative Details wurden jedoch nicht unabhängig von Dritten überprüft.
Eine praktische Konsequenz, die von den Forschern hervorgehoben wird, ist die "Industriealisierung" dieser Art von Werkzeugen: Statt Ad-hoc-Kampagnen gibt es eine multi-tenante Architektur, die staatlichen und nicht-staatlichen Akteuren ein gemeinsames Dienstprogramm bietet, um Operationen schnell und anonym durchzuführen. Das ändert die Verteidigung: statische IP-Verstopfungen oder geografische schwarze Listen sind unzureichend, wenn der schädliche Verkehr durch kommerzielle Proxies und legitime Geräte außerhalb des Landes des Angreifers gebrochen.

Für Organisationen und Manager sind die konkreten und nachprüfbaren Maßnahmen klar und dringend. Zunächst prüfen Sie das Inventar der angeschlossenen Geräte und wenden Sie Patches an exponierte Anwendungen und Dienstleistungen an; viele der ausgebeuteten Routen sind sperrbare Fehler, die weiterhin von anspruchsvollen Akteuren genutzt werden. Zweitens, zu Segmentnetzwerken: Separate IoT- und Embedded-Geräte von Anwendernetzwerken und kritischen Systemen; Begrenzung des Remote-Management-Zugriffs auf kontrollierte und MFA-Bastions. Drittens, stärken Sie die Erkennung von Exfiltration und Proxys: überwachen ungewöhnliche Outbound-Verkehrsmuster, Kettenverbindungen oder Verwendung von kommerziellen Proxy-Diensten und analysieren TLS- und SNI-Header, um Tunnel zu identifizieren. Viertens, überprüfen Anmeldeinformationen und aktive Sitzungen, rotieren Schlüssel und Passwörter, und suchen Web Shells und RATs mit EDR / Anti-Malware und forensische Analyse. Diese Empfehlungen entsprechen den von Agenturen und Institutionen veröffentlichten Leitfadenen, die IoT-Risiko und Cyberdefence studieren; praktisches Material finden Sie auf den Portalen des Justizministeriums und in den technischen Berichten von Sicherheitsunternehmen wie Lumen Black Lotus Labs zur Umsetzung spezifischer Kontrollen ( https: / / www.justice.gov / opa, https: / / www.lumen.com / en-us / security / black-lotus-labs.html) Es ist auch bedauerlich, gute Praxisführer auf angeschlossenen Geräten und Segmentierung von Netzwerken zu überprüfen, die von Agenturen wie NIST und CISA veröffentlicht werden.
Für Inlandsnutzer und KMU umfassen praktische Maßnahmen das Ändern von Standardkennwörtern in Routern und Kameras, das Abschalten von UPnP, wenn nicht erforderlich, die Aktualisierung von Geräte-Firmware und, falls möglich, Isolierung von Kameras und Domotics in einem separaten VLAN. Für Organisationen, die für kritische Infrastrukturen verantwortlich sind, ist es unerlässlich, mit Sicherheitsbehörden und Anbietern zu koordinieren, um eine vollständige forensische Analyse durchzuführen und, wenn ein Engagement erkannt wird, eine Eindämmung vorzunehmen, einschließlich der Reinigung von Knoten und des Widerrufs verpflichteter Anmeldeinformationen.
Die beschriebene Architektur - eine operative Relaisbox aus kompromittierten Geräten, gemieteten VPS- und kommerziellen Proxydiensten - kann schließlich von Akteuren mit ähnlichen Ressourcen wiederhergestellt werden. Die Lektion ist, dass sich die Verteidigung auf dynamische Ausgangskontrollen, bereicherte Telemetrie und strenge Segmentierung entwickeln muss, weil moderne Anziehungstechniken die Wirksamkeit von reaktiven Reaktionen auf Basis nur IP-Blockung oder schwarzen Listen reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...