Ciberataque Chinês: EUA Apreende Domínios
Justiça Americana desmantela rede de hackers patrocinada pela China que visava agências governamentais críticas.
Hackers Chineses Visam Infraestrutura Crítica dos EUA
O Departamento de Justiça e o FBI dos EUA anunciaram a apreensão de domínios ligados a hackers patrocinados pelo estado chinês. Instituições como Federal Reserve, Departamento de Energia, Departamento de Justiça, Departamento de Saúde e Serviços Humanos, NIH, NASA e o Senado dos EUA foram alvo de intrusões.
Ameaça Identificada: Grupo QTFY e Malware
- O grupo QTFY, patrocinado pelo estado chinês, é o responsável pelas intrusões.
- Malwares utilizados: QTRouter e QScan.
- O Ministério da Segurança do Estado da República Popular da China (PRC) estava entre os clientes pagantes do QTFY.
Como Funcionava o Ataque?
- QScan: Escaneava e infectava automaticamente milhares de dispositivos IoT (Internet das Coisas) em todo o mundo.
- QTRouter: Adicionava esses dispositivos à rede, criando uma botnet que atuava como uma “camada de ofuscação” para mascarar a origem do tráfego malicioso.
- O sistema do QTFY tem sido usado para comprometer a infraestrutura crítica dos EUA desde 2018.
Apreensão e Investigação
- O grupo é supostamente empregado pela Nanjing Xinjiuwei Network Technology Company.
- Três domínios foram apreendidos: qtproxy.xyz, qt-proxy.org e qt-team.com.
- Esses domínios agora exibem um aviso de apreensão.
Detalhes da Investigação do FBI
- A investigação começou em 2019, focando em uma intrusão na NASA relacionada ao CVE-2019-11510.
- A atividade foi rastreada até duas contas do Gmail e um número de telefone com código de país +86 (China).
- O grupo alugava infraestrutura de plataformas comerciais, gerando reclamações de abuso.
- Os domínios apreendidos foram registrados entre 2022 e 2024 via Namecheap e pagos via PayPal.
Reconhecimento e Contexto
- Embora a PRC negue rotineiramente atividades de hacking nos EUA, oficiais chineses teriam reconhecido o envolvimento do governo em ataques à infraestrutura dos EUA no final do ano passado.
- Em 2024, sistemas de escuta de 30 anos do governo dos EUA em provedores de telecomunicações e internet foram supostamente comprometidos por atacantes chineses.
Baseado no artigo de Tom’s Hardware