ایالات متحده ابزارهای هک چین را مختل کرد زیرا 7 دولت در مورد سرقت اطلاعات حساس در سراسر جهان توسط جاسوسان جمهوری خلق چین هشدار دادند.
آلوده کردن دستگاه ها از سال 2021 تا زمانی که FBI وارد عمل شود
FBI اعلام کرد که هفت دامنه وب مرتبط با ابزارهای هک را که گفته میشود توسط یک شرکت امنیتی چینی به نام Integrity Technology Group اداره میشود و توسط عوامل سایبری مورد حمایت پکن برای اسکن شبکه یک شرکت برق کارولینای جنوبی و سایر سیستمهای زیرساخت حیاتی برای آسیبپذیری استفاده میشود، توقیف کرده است.
در مشاوره بعدی، FBI و سایر سازمانهای دولتی در ایالات متحده، بریتانیا، استرالیا، کانادا، ژاپن، نیوزلند و اسپانیا هشدار دادند که مهاجمان مرتبط با دولت چین، که توسط Integrity Tech فعال شدهاند، از باتنتها، بدافزارها و سایر ابزارهای نفوذ برای هدف قرار دادن سازمانها در سرتاسر جهان و سرقت دادههای حساس شبکههای آمریکایی از جمله از زیرساختهای حساس ایالات متحده استفاده میکنند.
طبق هشدار امنیتی، این بازیگران با استفاده از ابزارهای اسکن، حملات اسکریپت بین سایتی و پاشش رمز عبور روی سرورهای Microsoft Exchange از آسیبپذیریها سوء استفاده میکنند، در حالی که پایداری خود را از طریق نرمافزار VPN و استخراج ایمیلها و اعتبارنامهها با استفاده از اسکریپتها انجام میدهند. بر اساس این فعالیت، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) پنج CVE را به کاتالوگ آسیب پذیری های مورد سوء استفاده شناخته شده خود اضافه کرده است: CVE-2015-3306 CVE-2015-5477 CVE-2016-3081 CVE-2021-228923 CVE-2021-28923 تشنج ها آخرین مورد در یک سری طولانی از اقدامات مجری قانون ایالات متحده است
تلاش می کند تا یک خدمه سایبری تحت حمایت پکن به نام Flax Typhoon را مختل کند و بات نت آن را ببندد. از سال 2021 تا زمان اختلال، Flax Typhoon ظاهرا از نسخهای از این باتنت مبتنی بر Mirai برای آلوده کردن دستگاههای متصل به اینترنت با بدافزار، اسکن شبکهها برای یافتن آسیبپذیریها و راهاندازی حملات سایبری اضافی استفاده میکرد که همگی در عین پنهان کردن آدرسهای IP واقعی و موقعیت فیزیکی هکرهای دولتی PRC. فدرالرزروها ادعا میکنند که Integrity Tech باتنت و یک اسکنر آسیبپذیری به نام Microscan را توسعه داده و یک ابزار پس از سازش به نام FishHub را راهاندازی کرده است.
ادعا می شود که دومی بدافزار اضافی را در شبکه های قربانیان فیشینگ دانلود کرده و داده های حساس را سرقت کرده است. اسناد دادگاه که در روز پنجشنبه منتشر شد، ادعا میکند که شرکت Integrity Tech با دولت جمهوری خلق چین قرارداد دارد و فدرالرزرو مدتها است که Flax Typhoon را به این شرکت خصوصی مرتبط کردهاند. طبق اسناد دادگاه، "بازیگران Flax Typhoon نفوذهای کامپیوتری موفقی را علیه چندین نهاد قربانی که با استفاده از ابزار Microscan اسکن شده بودند انجام دادند."
قربانیان عبارتند از دانشگاهی در هسینچو، تایوان، که طوفان کتان در مارس 2023 به خطر افتاد، و دومین دانشگاه در شهر پولی، تایوان که در اوت 2022 نقض شد. این اسناد ادعا میکنند که آسیبپذیری در شبکههای یک شرکت برق ایالات متحده مستقر در کارولینای جنوبی، یک سازمان غیردولتی چندملیتی، فرودگاههای ژاپن و لهستان، و حداقل دو شرکت زیرساختی حیاتی تایوانی در بخشهای گاز طبیعی و نیرو.
Integrity Tech از طریق یکی از دامنه های ضبط شده، c0cc[.]cc به Microscan دسترسی پیدا کرد. در همین حال، پنج دامنه از دامنه های توقیف شده، 98aicai[.]com، 98aicode[.]com، outlook3650[.]com، youtubecard[.]com و linkedinns[.]net بدافزار FishHub را تا ماه مارس تحویل دادند و حدود 20 دانشگاه تایوان را آلوده کردند. آدام جیمز، مامور ویژه FBI در استشهادنامهای در حکم توقیف گفت: «بر اساس آموزش و تجربهام، فکر میکنم که این ابزار FishHub نام گرفت زیرا فعالیت فیشینگ را تسهیل میکرد.
پس از اینکه FishHub یک فایل را روی رایانه قربانیان دانلود کرد، آن فایل از پنج دامنه برای بازیابی برنامهها و کدهای مخرب اضافی استفاده کرد. بدافزار یک لیست فایل ایجاد کرد، فایلهای خاص را جستجو کرد، اسناد را فشرده کرد و سپس فایلهای انتخابی را به یک سرور تحت کنترل مهاجم استخراج کرد. این باعث شد تا Flax Typhoon از راه دور به شبکه های در معرض خطر دسترسی داشته باشد. در سپتامبر 2024، FBI گفت که Integrity Tech و Flax Typhoon پس از تعقیب افبیآی و دوستان بینالمللی آن، باتنت 260000 دستگاهی خود را از بین بردند.
با این حال، در سال جاری، هم محققان امنیتی بخش خصوصی و هم دولتهای غربی هشدار دادند که هکرهای چینی همچنان روترها و دستگاههای اینترنت اشیا را به باتنت تبدیل میکنند و به شبکههای حیاتی نفوذ میکنند. در فوریه، ارائهدهنده امنیت فناوری عملیاتی (OT) دراگوس گفت جاسوسهای دولتی چین از تلاشهای خود برای به خطر انداختن زیرساختهای حیاتی آمریکا دست برنداشتهاند و این شامل گروهی میشود که فعالیتهایشان با Flax Typhoon همپوشانی دارد.
این گروه بر دسترسی طولانی مدت به ایستگاه های کاری مهندسی OT و استخراج فایل های عملیاتی تمرکز دارد و تولید، دفاع، خودروسازی، برق، نفت و گاز و سازمان های دولتی را در سراسر ایالات متحده، اروپا و منطقه آسیا و اقیانوسیه هدف قرار می دهد. در ماه آوریل، یک مشاوره مشترک 10 کشور هشدار داد که اساسا هر گروه چینی "Typhoon" از باتنتها به صورت استراتژیک و در مقیاس استفاده میکند. برخی از این شبکههای مخفی توسط شرکتهای infosec چینی از جمله Integrity Tech ساخته و نگهداری میشوند، که همچنین شبکه به اصطلاح Raptor Train، ale را کنترل و مدیریت میکرد.
rt گفت. در اواخر ماه اوت، FBI اعلام کرد که یک بات نت متفاوت را مختل کرده و دامنه های مرتبط با دو پلتفرم را که گفته می شود عوامل تحت حمایت دولت چین برای هدف قرار دادن ناسا، سنای ایالات متحده، وزارت انرژی و چندین سازمان دولتی و شبکه های مهم استفاده کرده اند، مصادره کرده است. وزارت دادگستری متعاقبا تصریح کرد که همه سازمانهای نامبرده در معرض خطر قرار نگرفتهاند.
متن اصلی (انگلیسی)
US disrupts Chinese hacking tools as 7 govts warn of PRC spies stealing sensitive data worldwide
Infecting devices from 2021 until the FBI stepped in