Ciberataque Chinês: EUA Apreende Domínios

Justiça Americana desmantela rede de hackers patrocinada pela China que visava agências governamentais críticas.

Hackers Chineses Visam Infraestrutura Crítica dos EUA

O Departamento de Justiça e o FBI dos EUA anunciaram a apreensão de domínios ligados a hackers patrocinados pelo estado chinês. Instituições como Federal Reserve, Departamento de Energia, Departamento de Justiça, Departamento de Saúde e Serviços Humanos, NIH, NASA e o Senado dos EUA foram alvo de intrusões.

Ameaça Identificada: Grupo QTFY e Malware

  • O grupo QTFY, patrocinado pelo estado chinês, é o responsável pelas intrusões.
  • Malwares utilizados: QTRouter e QScan.
  • O Ministério da Segurança do Estado da República Popular da China (PRC) estava entre os clientes pagantes do QTFY.

Como Funcionava o Ataque?

  • QScan: Escaneava e infectava automaticamente milhares de dispositivos IoT (Internet das Coisas) em todo o mundo.
  • QTRouter: Adicionava esses dispositivos à rede, criando uma botnet que atuava como uma “camada de ofuscação” para mascarar a origem do tráfego malicioso.
  • O sistema do QTFY tem sido usado para comprometer a infraestrutura crítica dos EUA desde 2018.

Apreensão e Investigação

  • O grupo é supostamente empregado pela Nanjing Xinjiuwei Network Technology Company.
  • Três domínios foram apreendidos: qtproxy.xyz, qt-proxy.org e qt-team.com.
  • Esses domínios agora exibem um aviso de apreensão.

Detalhes da Investigação do FBI

  • A investigação começou em 2019, focando em uma intrusão na NASA relacionada ao CVE-2019-11510.
  • A atividade foi rastreada até duas contas do Gmail e um número de telefone com código de país +86 (China).
  • O grupo alugava infraestrutura de plataformas comerciais, gerando reclamações de abuso.
  • Os domínios apreendidos foram registrados entre 2022 e 2024 via Namecheap e pagos via PayPal.

Reconhecimento e Contexto

  • Embora a PRC negue rotineiramente atividades de hacking nos EUA, oficiais chineses teriam reconhecido o envolvimento do governo em ataques à infraestrutura dos EUA no final do ano passado.
  • Em 2024, sistemas de escuta de 30 anos do governo dos EUA em provedores de telecomunicações e internet foram supostamente comprometidos por atacantes chineses.
Baseado no artigo de Tom’s Hardware