FBI prekinuo rad QTFY mreže za prikrivanje sajber napada

FBI i Ministarstvo pravde SAD objavili su prekid rada dve platforme, QScan i QTRouter, koje su akteri povezani sa kineskom grupom QTFY koristili za napade na kritičnu infrastrukturu i druge osetljive mreže u SAD. Među navedenim metama su NASA, Federalne rezerve, ministarstva energetike i pravde, Ministarstvo zdravlja i socijalnih službi, Nacionalni instituti za zdravlje i Senat SAD.
Aktivnost se pripisuje grupi QTFY, povezanoj sa kompanijom Nanjing Xinjiuwei Network Technology Company. Istraživači Lumen Black Lotus Labs pratili su ovu infrastrukturu više od 18 meseci i navode da je njen operativni sloj aktivan od maja 2018. godine.
Kako su QScan i QTRouter prikrivali napade
QScan je služio za izviđanje mreža, skeniranje ranjivosti i automatsku kompromitaciju izloženih IoT uređaja. Kompromitovani uređaji potom su uključivani u QTRouter, mrežu koja je obuhvatala i komercijalne proksi uređaje i zakupljene VPS servere.
Takva struktura omogućavala je operaterima da saobraćaj preusmere kroz uređaje izvan Kine, a ponekad i kroz tačke geografski bliske ciljnoj organizaciji. Time je napad mogao izgledati kao da dolazi od lokalnog ili legitimnog korisnika, što otežava utvrđivanje stvarnog porekla aktivnosti.
QTRouter je radio na ruterima sa prilagođenim OpenWrt softverom i koristio Clash za uspostavljanje proksi veza. Njegove funkcije uključivale su pregled dostupnih čvorova i njihovo ulančavanje radi dodatnog prikrivanja operatera. FBI navodi da je mešanje zlonamernog saobraćaja sa legitimnim komercijalnim proksi saobraćajem otežavalo praćenje aktivnosti.
Lanac kompromitacije i poznate ranjivosti
Prema FBI-ju, operateri su posle izviđanja koristili nulte dane i već poznate propuste za početni pristup. Navedene su ranjivosti u Ivanti CSA uređajima, kao i CVE-2018-13379 u Fortinet SSL-VPN-u, CVE-2019-19781 u Citrix ADC-u, CVE-2021-26855 u Microsoft Exchange Serveru i CVE-2021-44228 u Apache Log4j-u.
Na listi su i propusti u F5 BIG-IP-u, Kentico CMS-u, Atlassian Confluence-u, Check Point Quantum Gateway-u, CrushFTP-u i BeyondTrust Remote Supportu. Posle ulaska, akteri su održavali pristup pomoću RAT alata, veb školjki i legitimnih kredencijala, a zatim koristili QTRouter kako bi pristup žrtvinoj mreži izgledao manje sumnjivo.
Zašto je prekid infrastrukture važan
Sudskom akcijom zaplenjeni su domeni ugrađeni direktno u oba proizvoda, što je dovelo do prekida njihovog rada. Lumen ovu arhitekturu poredi sa decentralizovanom mrežom operativnih releja sastavljenom od kompromitovanih IoT uređaja i VPS servera, kroz koju se saobraćaj usmerava preko promenljivih IP adresa.
Za organizacije je praktična pouka jasna: statične IP blok-liste i geolokacione politike nisu dovoljne kada napadači koriste legitimne proksi pretplate i preuzete uređaje. Prioritet ostaju brzo otklanjanje javno poznatih ranjivosti, popis i nadzor IoT opreme, kontrola privilegovanih naloga i otkrivanje neuobičajenih obrazaca udaljenog pristupa.

