Американските власти прекъснаха мащабна хакерска операция, свързана с Китай, която е използвала глобална мрежа от компрометирани устройства и облачна инфраструктура, за да прикрива кибератаки срещу американски правителствени организации и критична инфраструктура.

Операцията, идентифицирана от властите като QTFY, е била управлявана от китайската компания Nanjing Xinjiuwei Network Technology от 2018 г. насам, съобщи „Уолстрийт джърнъл“. Според американските представители инфраструктурата е била използвана за проникване в мрежи и за продажба на откраднати данни на китайски разузнавателни служби.

Хакерите са използвали уязвимости в софтуера, за да получат достъп до системи на американски правителствени агенции, електроенергийни компании и болнични организации. След това са насочвали трафика през мрежа от компрометирани устройства, облачни услуги и други посредници.

Ключова роля е имал глобалният ботнет, чрез който атакуващите са прикривали истинския произход на операциите. По този начин злонамереният трафик е изглеждал като нормална интернет активност, което е затруднявало откриването и проследяването му.

„Чрез този ботнет установихме, че са били атакувани организации и устройства в повече от 130 държави“, заяви Брет Литърман, висш служител на ФБР, отговарящ за киберсигурността.

Операцията е използвала и специално конфигурирани маршрутизатори и нелегални мрежи, известни като „airport networks“, за да се смесва злонамереният трафик с легитимната комуникация. Тази техника е позволявала на операторите да затруднят значително идентифицирането на инфраструктурата, която стои зад атаките.

Американските власти са предприели действия срещу ключови домейни и друга инфраструктура, свързана с операцията, като са направили хакерската платформа неизползваема. ФБР и Националната агенция за сигурност са използвали получената техническа информация и за подпомагане на защитата срещу подобни атаки.

Случаят се вписва в по-широките предупреждения на американските власти за китайски кибероперации срещу критичната инфраструктура на САЩ. ФБР посочва, че държавно подкрепяни китайски хакери продължават да проникват в американски мрежи с цел не само кражба на информация, но и създаване на потенциални възможности за бъдещи разрушителни действия.

Американските служби вече са провеждали подобни операции срещу инфраструктура, използвана от китайски хакери. През 2024 г. Министерството на правосъдието съобщи за прекъсването на KV Botnet, използван от свързаната с Китай групировка Volt Typhoon за прикриване на атаки срещу критична инфраструктура чрез компрометирани SOHO маршрутизатори.

Вашингтон разглежда подобни операции като част от усилията за намаляване на способността на китайски киберактьори да проникват незабелязано в стратегически американски системи. Китайските власти традиционно отхвърлят обвиненията на САЩ за държавно спонсорирани кибератаки.

Последната операция показва и промяната в подхода на хакерските групи: вместо да използват лесно разпознаваеми собствени сървъри, те изграждат разпределена инфраструктура от чужди устройства и легитимни облачни услуги, което прави установяването на реалния извършител значително по-трудно.