پرش به محتوای اصلی

ایالات متحده ابزارهای هک چین را مختل کرد زیرا 7 دولت در مورد سرقت اطلاعات حساس در سراسر جهان توسط جاسوسان جمهوری خلق چین هشدار دادند.

دِ رجیستر۱۴۰۵ مهر ۱۷, جمعه، ساعت ۰۱:۲۹حدود 4 دقیقه مطالعه

آلوده کردن دستگاه ها از سال 2021 تا زمانی که FBI وارد عمل شود

FBI اعلام کرد که هفت دامنه وب مرتبط با ابزارهای هک را که گفته می‌شود توسط یک شرکت امنیتی چینی به نام Integrity Technology Group اداره می‌شود و توسط عوامل سایبری مورد حمایت پکن برای اسکن شبکه یک شرکت برق کارولینای جنوبی و سایر سیستم‌های زیرساخت حیاتی برای آسیب‌پذیری استفاده می‌شود، توقیف کرده است.

در مشاوره بعدی، FBI و سایر سازمان‌های دولتی در ایالات متحده، بریتانیا، استرالیا، کانادا، ژاپن، نیوزلند و اسپانیا هشدار دادند که مهاجمان مرتبط با دولت چین، که توسط Integrity Tech فعال شده‌اند، از بات‌نت‌ها، بدافزارها و سایر ابزارهای نفوذ برای هدف قرار دادن سازمان‌ها در سرتاسر جهان و سرقت داده‌های حساس شبکه‌های آمریکایی از جمله از زیرساخت‌های حساس ایالات متحده استفاده می‌کنند.

طبق هشدار امنیتی، این بازیگران با استفاده از ابزارهای اسکن، حملات اسکریپت بین سایتی و پاشش رمز عبور روی سرورهای Microsoft Exchange از آسیب‌پذیری‌ها سوء استفاده می‌کنند، در حالی که پایداری خود را از طریق نرم‌افزار VPN و استخراج ایمیل‌ها و اعتبارنامه‌ها با استفاده از اسکریپت‌ها انجام می‌دهند. بر اساس این فعالیت، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) پنج CVE را به کاتالوگ آسیب پذیری های مورد سوء استفاده شناخته شده خود اضافه کرده است: CVE-2015-3306 CVE-2015-5477 CVE-2016-3081 CVE-2021-228923 CVE-2021-28923 تشنج ها آخرین مورد در یک سری طولانی از اقدامات مجری قانون ایالات متحده است

تلاش می کند تا یک خدمه سایبری تحت حمایت پکن به نام Flax Typhoon را مختل کند و بات نت آن را ببندد. از سال 2021 تا زمان اختلال، Flax Typhoon ظاهرا از نسخه‌ای از این بات‌نت مبتنی بر Mirai برای آلوده کردن دستگاه‌های متصل به اینترنت با بدافزار، اسکن شبکه‌ها برای یافتن آسیب‌پذیری‌ها و راه‌اندازی حملات سایبری اضافی استفاده می‌کرد که همگی در عین پنهان کردن آدرس‌های IP واقعی و موقعیت فیزیکی هکرهای دولتی PRC. فدرال‌رزروها ادعا می‌کنند که Integrity Tech بات‌نت و یک اسکنر آسیب‌پذیری به نام Microscan را توسعه داده و یک ابزار پس از سازش به نام FishHub را راه‌اندازی کرده است.

ادعا می شود که دومی بدافزار اضافی را در شبکه های قربانیان فیشینگ دانلود کرده و داده های حساس را سرقت کرده است. اسناد دادگاه که در روز پنجشنبه منتشر شد، ادعا می‌کند که شرکت Integrity Tech با دولت جمهوری خلق چین قرارداد دارد و فدرال‌رزرو مدت‌ها است که Flax Typhoon را به این شرکت خصوصی مرتبط کرده‌اند. طبق اسناد دادگاه، "بازیگران Flax Typhoon نفوذهای کامپیوتری موفقی را علیه چندین نهاد قربانی که با استفاده از ابزار Microscan اسکن شده بودند انجام دادند."

قربانیان عبارتند از دانشگاهی در هسینچو، تایوان، که طوفان کتان در مارس 2023 به خطر افتاد، و دومین دانشگاه در شهر پولی، تایوان که در اوت 2022 نقض شد. این اسناد ادعا می‌کنند که آسیب‌پذیری در شبکه‌های یک شرکت برق ایالات متحده مستقر در کارولینای جنوبی، یک سازمان غیردولتی چندملیتی، فرودگاه‌های ژاپن و لهستان، و حداقل دو شرکت زیرساختی حیاتی تایوانی در بخش‌های گاز طبیعی و نیرو.

Integrity Tech از طریق یکی از دامنه های ضبط شده، c0cc[.]cc به Microscan دسترسی پیدا کرد. در همین حال، پنج دامنه از دامنه های توقیف شده، 98aicai[.]com، 98aicode[.]com، outlook3650[.]com، youtubecard[.]com و linkedinns[.]net بدافزار FishHub را تا ماه مارس تحویل دادند و حدود 20 دانشگاه تایوان را آلوده کردند. آدام جیمز، مامور ویژه FBI در استشهادنامه‌ای در حکم توقیف گفت: «بر اساس آموزش و تجربه‌ام، فکر می‌کنم که این ابزار FishHub نام گرفت زیرا فعالیت فیشینگ را تسهیل می‌کرد.

پس از اینکه FishHub یک فایل را روی رایانه قربانیان دانلود کرد، آن فایل از پنج دامنه برای بازیابی برنامه‌ها و کدهای مخرب اضافی استفاده کرد. بدافزار یک لیست فایل ایجاد کرد، فایل‌های خاص را جستجو کرد، اسناد را فشرده کرد و سپس فایل‌های انتخابی را به یک سرور تحت کنترل مهاجم استخراج کرد. این باعث شد تا Flax Typhoon از راه دور به شبکه های در معرض خطر دسترسی داشته باشد. در سپتامبر 2024، FBI گفت که Integrity Tech و Flax Typhoon پس از تعقیب اف‌بی‌آی و دوستان بین‌المللی آن، بات‌نت 260000 دستگاهی خود را از بین بردند.

با این حال، در سال جاری، هم محققان امنیتی بخش خصوصی و هم دولت‌های غربی هشدار دادند که هکرهای چینی همچنان روترها و دستگاه‌های اینترنت اشیا را به بات‌نت تبدیل می‌کنند و به شبکه‌های حیاتی نفوذ می‌کنند. در فوریه، ارائه‌دهنده امنیت فناوری عملیاتی (OT) دراگوس گفت جاسوس‌های دولتی چین از تلاش‌های خود برای به خطر انداختن زیرساخت‌های حیاتی آمریکا دست برنداشته‌اند و این شامل گروهی می‌شود که فعالیت‌هایشان با Flax Typhoon همپوشانی دارد.

این گروه بر دسترسی طولانی مدت به ایستگاه های کاری مهندسی OT و استخراج فایل های عملیاتی تمرکز دارد و تولید، دفاع، خودروسازی، برق، نفت و گاز و سازمان های دولتی را در سراسر ایالات متحده، اروپا و منطقه آسیا و اقیانوسیه هدف قرار می دهد. در ماه آوریل، یک مشاوره مشترک 10 کشور هشدار داد که اساسا هر گروه چینی "Typhoon" از بات‌نت‌ها به صورت استراتژیک و در مقیاس استفاده می‌کند. برخی از این شبکه‌های مخفی توسط شرکت‌های infosec چینی از جمله Integrity Tech ساخته و نگهداری می‌شوند، که همچنین شبکه به اصطلاح Raptor Train، ale را کنترل و مدیریت می‌کرد.

rt گفت. در اواخر ماه اوت، FBI اعلام کرد که یک بات نت متفاوت را مختل کرده و دامنه های مرتبط با دو پلتفرم را که گفته می شود عوامل تحت حمایت دولت چین برای هدف قرار دادن ناسا، سنای ایالات متحده، وزارت انرژی و چندین سازمان دولتی و شبکه های مهم استفاده کرده اند، مصادره کرده است. وزارت دادگستری متعاقبا تصریح کرد که همه سازمان‌های نام‌برده در معرض خطر قرار نگرفته‌اند.

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

US disrupts Chinese hacking tools as 7 govts warn of PRC spies stealing sensitive data worldwide

Infecting devices from 2021 until the FBI stepped in

همه‌ی اخبار سیاست