2 Remove Virus

FBI neemt infrastructuur in beslag die wordt gebruikt ter ondersteuning van aan China gelinkte cyberspionageoperaties

De FBI heeft de online infrastructuur verstoord die verband houdt met een groep die ervan wordt beschuldigd verkennings- en verkeersverbergingsmogelijkheden te leveren aan aan China-gerelateerde cyberspionageoperaties gericht op Amerikaanse overheidsinstanties en andere gevoelige organisaties.

 

 

According to the U.S. Department of Justice , de groep wordt gevolgd als QTFY, QT of QTCYBER en exploiteert twee platforms genaamd QScan en QTRouter. Volgens autoriteiten ondersteunt de infrastructuur operaties gericht op kritieke infrastructuur in de VS en andere netwerken met hoge waarde.

Organisaties die door QTFY werden aangepakt, waren naar verluidt NASA, de Federal Reserve, de Amerikaanse Senaat en de ministeries van Energie, Justitie en Volksgezondheid en Human Services. De National Institutes of Health behoorden ook tot de geïdentificeerde doelwitten.

QTFY zou QScan en QTRouter hebben ontwikkeld en onderhouden terwijl hij werkte voor Nanjing Xinjiuwei Network Technology Company, een bedrijf gevestigd in China. Gerechtelijke documenten die door het ministerie van Justitie worden aangehaald, vermelden dat leden van de groep voormalige leden van het Chinese Volksbevrijdingsleger zijn. Onderzoekers identificeerden ook betalingen van het Chinese Ministerie van Staatsveiligheid aan Nanjing Xinjiuwei, waarvan de autoriteiten zeggen dat het bedrijf cyberoperaties uitvoerde namens de Chinese overheid.

Als onderdeel van de verstoring namen autoriteiten drie domeinen in beslag die met de infrastructuur verbonden waren: qtproxy.xyz, qt-proxy.org en qt-team.com. De domeinen zouden naar verluidt gebruikt zijn om QScan te exploiteren, dat in gerechtelijke documenten wordt beschreven als een scannings- en exploitatieplatform, en QTRouter, dat mogelijkheden bood om netwerkactiviteiten te verbergen.

Onderzoek van Black Lotus Labs van Lumen Technologies identificeerde een breder systeem dat de operatie ondersteunde. QScan verzamelde informatie over potentiële doelen, waaronder blootgestelde poorten, applicatiebanners, vingerafdrukken van het besturingssysteem en configuratiedetails.

Een ander onderdeel, bekend als Fast Labyrinth, bood een versleuteld relaisnetwerk om communicatie tussen operators en doelomgevingen te verbergen. QTRouter bood toegang tot de proxy-infrastructuur via een vooraf geconfigureerd fysiek apparaat, terwijl QTProxy operators in staat stelde relaisknooppunten te selecteren en aangepaste routes door het netwerk te bouwen.

De infrastructuur werd gezien als doelwit van organisaties in tal van gevoelige sectoren, waaronder militair en defensie, overheid, lucht- en ruimtevaart, gezondheidszorg, financiële diensten, energie, universiteiten, onderzoeksinstellingen, bio-informatica en bedrijfssoftware.

Black Lotus Labs heeft ook actie ondernomen tegen infrastructuur die tijdens het onderzoek werd geïdentificeerd door null-routing verkeer dat gekoppeld is aan bekende operationele punten.

Een centraal onderdeel van het systeem betrof Operational Relay Box (ORB)-technieken. Dergelijke netwerken stellen operators in staat om activiteiten via tussenliggende infrastructuur te leiden, waardoor het voor verdedigers moeilijker wordt om te identificeren waar kwaadaardig verkeer daadwerkelijk vandaan komt.

In plaats van volledig afhankelijk te zijn van een conventioneel netwerk van gecompromitteerde apparaten, kocht de QTFY-operatie naar verluidt premium toegang tot geselecteerde knooppunten die behoorden tot de commerciële proxydienst fastlink.ws. Die knooppunten werden onderdeel van het Fast Labyrinth-netwerk, waardoor spionagegerelateerd verkeer kon samensmelten met legitiem proxyverkeer terwijl de exitinfrastructuur dynamisch veranderde.

Onderzoekers vonden een belangrijke verbinding tussen organisaties die aanvankelijk via QScan werden geïdentificeerd en systemen die vervolgens via Fast Labyrinth werden benaderd. Lumen beoordeelde dat waargenomen bidirectionele communicatie vanuit de proxy-infrastructuur activiteiten kon vertegenwoordigen zoals exploitatiepogingen, laterale beweging, persistentie of informatieverzameling, hoewel deze individuele activiteiten niet in elke waargenomen verbinding werden bevestigd.

De inbeslagname door de FBI verwijdert domeinen die de operatie ondersteunen, terwijl de interventie van Lumen extra geïdentificeerde infrastructuur heeft verstoord. Onderzoekers waarschuwen echter dat conventionele IP-blokkering beperkingen heeft ten opzichte van infrastructuur die is gebouwd rond dynamisch roterende commerciële proxy-nodes, waardoor de schijnbare oorsprong van netwerkverkeer vaak kan veranderen.