Das FBI hat die Online-Infrastruktur einer Gruppe unterbrochen, die beschuldigt wird, Aufklärungs- und Verkehrsverschleierungsfähigkeiten für China-nahe Cyber-Spionageoperationen zur Verfügung gestellt zu haben, die US-Regierungsbehörden und andere sensible Organisationen ins Visier nehmen.
According to the U.S. Department of Justice , die Gruppe wird als QTFY, QT oder QTCYBER verfolgt und betrieb zwei Plattformen namens QScan und QTRouter. Behörden sagen, die Infrastruktur habe Operationen unterstützt, die sich auf US-kritische Infrastrukturen und andere hochwertige Netzwerke richten.
Zu den von QTFY gezielten Organisationen gehörten Berichten zufolge NASA, die Federal Reserve, der US-Senat sowie die Ministerien für Energie, Justiz und Gesundheit und Soziale Dienste. Auch die National Institutes of Health gehörten zu den identifizierten Zielen.
QTFY soll QTFY QScan und QTRouter entwickelt und gepflegt haben, während er für die Nanjing Xinjiuwei Network Technology Company, ein Unternehmen mit Sitz in China, arbeitete. Gerichtsakten, die vom Justizministerium zitiert werden, besagen, dass Mitglieder der Gruppe ehemalige Mitarbeiter der Volksbefreiungsarmee Chinas umfassen. Ermittler identifizierten außerdem Zahlungen des chinesischen Ministeriums für Staatssicherheit an Nanjing Xinjiuwei, was laut Behörden darauf hindeutet, dass das Unternehmen Cyberoperationen im Auftrag der chinesischen Regierung durchgeführt hat.
Im Rahmen der Störung beschlagnahmten die Behörden drei mit der Infrastruktur verbundene Domains: qtproxy.xyz, qt-proxy.org und qt-team.com. Die Domains sollen zum Betrieb von QScan verwendet worden sein, das in Gerichtsunterlagen als Scan- und Ausnutzungsplattform beschrieben wird, sowie QTRouter, das Funktionen zur Verschleierung von Netzwerkaktivitäten bereitstellte.
Forschungen der Black Lotus Labs von Lumen Technologies identifizierten ein umfassenderes System, das den Betrieb unterstützte. QScan sammelte Informationen über potenzielle Ziele, darunter freiliegende Ports, Anwendungsbanner, Betriebssystem-Fingerabdrücke und Konfigurationsdetails.
Eine weitere Komponente, bekannt als Fast Labyrinth, stellte ein verschlüsseltes Relaisnetzwerk bereit, um die Kommunikation zwischen Bedienern und Zielumgebungen zu verbergen. QTRouter ermöglichte den Zugriff auf die Proxy-Infrastruktur über ein vorkonfiguriertes physisches Gerät, während QTProxy es den Bedienern ermöglichte, Relay-Knoten auszuwählen und individuelle Routen im Netzwerk zu erstellen.
Die Infrastruktur wurde beobachtet, wie sie Organisationen in zahlreichen sensiblen Bereichen ansprach, darunter Militär und Verteidigung, Regierung, Luft- und Raumfahrt, Gesundheitswesen, Finanzdienstleistungen, Energie, Universitäten, Forschungseinrichtungen, Bioinformatik und Unternehmenssoftware.
Black Lotus Labs ergriff außerdem Maßnahmen gegen Infrastruktur, die während der Untersuchung durch Null-Routing-Verkehr in Verbindung mit bekannten Betriebspunkten identifiziert wurde.
Ein zentraler Bestandteil des Systems betraf Operational Relay Box (ORB)-Techniken. Solche Netzwerke ermöglichen es Betreibern, Aktivitäten über Zwischeninfrastrukturen zu leiten, was es den Verteidigern erschwert, zu erkennen, woher der bösartige Datenverkehr tatsächlich stammt.
Anstatt vollständig auf ein konventionelles Netzwerk kompromittierter Geräte angewiesen zu sein, kaufte der QTFY-Betrieb Berichten zufolge Premium-Zugang zu ausgewählten Knoten, die zum kommerziellen Proxy-Service fastlink.ws gehörten. Diese Knoten wurden Teil des Fast Labyrinth-Netzwerks, wodurch spionagebezogener Verkehr mit legitimem Proxy-Verkehr vermischt werden konnte, während sich die Ausgangsinfrastruktur dynamisch veränderte.
Forscher fanden eine wichtige Verbindung zwischen zunächst durch QScan identifizierten Organisationen und Systemen, die anschließend über Fast Labyrinth kontaktiert wurden. Lumen bewertete, dass beobachtete bidirektionale Kommunikation von der Proxy-Infrastruktur Aktivitäten wie Ausnutzungsversuchen, seitliche Bewegungen, Persistenz oder Informationssammlung darstellen könnte, obwohl diese einzelnen Aktivitäten nicht in jeder beobachteten Verbindung bestätigt wurden.
Die Beschlagnahmung durch das FBI entfernt Domains, die die Operation unterstützen, während Lumens Eingreifen zusätzliche identifizierte Infrastruktur störte. Forscher warnen jedoch, dass konventionelle IP-Blockierung Grenzen gegenüber Infrastruktur hat, die auf dynamisch rotierenden kommerziellen Proxy-Knoten basiert, sodass sich der scheinbare Ursprung des Netzwerkverkehrs häufig ändern kann.