DoJ corrigeert China-hackclaim en zegt dat Amerikaanse agentschappen doelwitten waren, geen slachtoffers

Het Amerikaanse ministerie van Justitie (DoJ) corrigeerde vrijdag een eerder uitgegeven persverklaring dat verschillende van zijn agentschappen het slachtoffer waren van aanvallen door Chinese dreigingsactoren, en wees er nu op dat zij tot de doelwitten behoorden.

Vorige week zei het DoJ dat de National Aeronautics and Space Administration, de Federal Reserve, het ministerie van Energie, het ministerie van Justitie, het ministerie van Volksgezondheid en Human Services, de National Institutes of Health en de Amerikaanse Senaat enkele van de slachtoffers waren van ‘computerinbraakactiviteiten’, georkestreerd door QTFY, een door de staat gesponsorde groep aangesloten bij de Volksrepubliek China (VRC).

In de onlangs bijgewerkte verklaring zijn de bovengenoemde agentschappen vermeld als “onder de doelstellingen van QTFY.” De update werd dit weekend door Reuters gerapporteerd.

“Er zijn wijzigingen aangebracht om ervoor te zorgen dat dit persbericht de aantijgingen van de regering in de beëdigde verklaring ter ondersteuning van de domeinbeslag nauwkeurig weergeeft”, aldus het DoJ in een notitie.

Volgens de beëdigde verklaring werkt QTFY (ook bekend als QT AND QTCYBER) voor een particulier Chinees bedrijf dat bekend staat als Nanjing Xinjiuwei Network Technology Co, waarbij betalingen van het Ministerie van Staatsveiligheid (MSS) erop wijzen dat het bedrijf kwaadaardige cyberactiviteiten uitvoert namens Peking.

Er wordt aangenomen dat de dreigingsactoren actief zijn sinds 2018. Infrastructuur die verbonden is met de tegenstander is gebruikt om kritieke en gevoelige netwerken in de VS en daarbuiten in gevaar te brengen. Naast het targeten van Amerikaanse federale overheidsnetwerken heeft de groep zich ook gericht op ziekenhuizen, telecomoperatoren, energiebedrijven, financiële instellingen en defensiebedrijven.

QTFY, beschreven als een technische kwartiermeester, heeft verkennings-, proxybeheer- en operationele routeringsmogelijkheden geboden om Chinese cyberspionageactiviteiten te vergemakkelijken. Twee van de kernproducten in het arsenaal zijn QScan, een platform voor het scannen en exploiteren van kwetsbaarheden, en QTRouter, een verduisteringsnetwerk.

In één geval dat dateert uit 2019 zou de bedreigingsacteur hebben geprobeerd in te breken bij de National Aeronautics and Space Administration door misbruik te maken van CVE-2019-11510, een kritieke kwetsbaarheid die gevolgen heeft voor Pulse Secure VPN.

De verandering in de formulering is significant omdat het suggereert dat de activiteit weliswaar op een breed scala aan organisaties gericht was, maar dat slechts enkele daarvan daadwerkelijk in gevaar waren gebracht.

Het Amerikaanse Federal Bureau of Investigation (FBI) heeft sindsdien de domeinen die zijn verbonden met QScan en QTRouter (qtproxy(.)xyz, qt-proxy(.)org en qt-team(.)com) verstoord, waardoor de functies van de malware effectief worden geneutraliseerd.

Lumen Black Lotus Labs heeft onthuld dat de bedreigingsacteur de creatie van Operational Relay Box (ORB)-netwerken voor aan China gekoppelde spionageoperaties heeft geïndustrialiseerd, waardoor een gedecentraliseerd botnet van geïnfecteerde IoT-apparaten en geleasde VPS’s is ontstaan ​​waarmee ze de ware oorsprong van de kwaadaardige activiteit kunnen verdoezelen.

QTFY verkoopt toegang tot QScan en QTRouter zodat andere actoren kwetsbare IoT-apparaten kunnen identificeren en exploiteren. Dit stelt op zijn beurt zowel QTFY-actoren als zijn klanten in staat om deze apparaten in te zetten als botnetknooppunten in QTRouter.

Het netwerk omvat ook knooppunten die worden beheerd door de Chinese commerciële proxyservice fastlink(.)ws. De hele architectuur ligt ten grondslag aan Fast Labyrinth, een gecodeerd relaisnetwerk dat kwaadaardig verkeer combineert met legitieme netwerkactiviteit.

“Door hun kwaadaardige internetverkeer via IoT-apparaten (gecompromitteerd door QScan) lokaal naar hun slachtoffers te leiden, kunnen deze Chinese hackers opgaan in legitieme gebruikers en onopgemerkt blijven bij het scannen en aanvallen van kritieke infrastructuur en andere doelen”, aldus de beëdigde verklaring.

Thijs Van der Does