美國司法部與FBI揭露中國政府支持駭客組織QTFY的運作方式,利用遭入侵設備與代理網路混淆攻擊來源;示意圖。(路透資料照)
中國政府支持的駭客組織竟把攻擊流量藏進一般網路活動,讓惡意連線看起來像是來自正常使用者的電腦。美國司法部與聯邦調查局(FBI)近期查封代號「QTFY」的駭客平台,揭露這套橫跨全球的網路如何利用大量遭入侵裝置與代理服務混淆攻擊來源,FBI並表示,相關攻擊目標與設備遍及130多個國家。
《華爾街日報》(WSJ)報導,QTFY至少自2018年開始運作,利用軟體漏洞建立全球攻擊網路。美國司法部公布的法院文件指出,QTFY使用QScan掃描並自動感染全球數千個「物聯網」(IoT)設備,再把遭控制的設備納入QTRouter網路。QTRouter除了這些遭駭設備,也結合商業代理服務設備與租用的虛擬私人伺服器。
請繼續往下閱讀...
這套架構的作用不是單純增加駭客設備數量,而是混淆攻擊來源。司法部指出,QTRouter讓惡意通訊看起來像是從中國以外的電腦發出,甚至可能來自接近受攻擊網路的設備,使追查真正來源更加困難。
130多國成攻擊目標 電力醫院與選舉系統都被盯上
FBI表示,透過這套全球殭屍網路,美方已觀察到130多個國家的實體與設備成為攻擊目標。遭鎖定對象不只有政府網路,還包括電力公司、醫院系統、電信業者、金融機構與國防承包商。美國遭列入法院文件的目標則包括美國航太總署(NASA)、聯邦準備銀行、能源部、司法部、衛生與公共服務部、國家衛生研究院及參議院。
FBI網路部門助理局長萊瑟曼(Brett Leatherman)告訴WSJ,這個botnet所涉及的目標遍及130多個國家;他表示,QTFY也曾鎖定大型電力公司、醫療體系及選舉系統。
FBI查扣關鍵網域 兩大駭客平台直接失效
美國司法部與FBI 26日宣布,取得法院授權後查扣QScan與QTRouter使用的多個網域。司法部表示,這些網域被直接寫入相關惡意程式,負責通訊、驗證等必要工作;網域遭查扣後,QScan與QTRouter均無法運作。FBI與美國國家安全局(NSA)同時公布QTFY攻擊活動的技術資訊,提供其他機構辨識相關攻擊痕跡。
法院文件指出,QTFY由中國南京新久微網路科技公司(Nanjing Xinjiuwei Network Technology Company)雇用,服務付費客戶包括中國國家安全部與中國人民解放軍。文件並指,QTFY自至少2018年起就利用相關基礎設施攻擊美國及全球敏感網路。
WSJ報導,南京新久微目前沒有立即回應;中國政府過去則否認從事駭客活動。
不用抽 不用搶 現在用APP看新聞 保證天天中獎 點我下載APP 按我看活動辦法