Siber Güvenlik

ABD, Çin Bağlantılı Hackerların Kullandığı QScan ve QTRouter Platformlarını Devre Dışı Bıraktı

ABD, Çin bağlantılı QTFY grubunun kullandığı QScan ve QTRouter platformlarına ait alan adlarını ele geçirerek küresel botnet altyapısını devre dışı bıraktı.

ABD Adalet Bakanlığı ve Federal Soruşturma Bürosu, kritik altyapı ve kamu kurumlarını hedef almakla suçlanan Çin bağlantılı hackerlar tarafından kullanılan iki siber saldırı platformunu devre dışı bıraktı. Mahkeme kararıyla gerçekleştirilen operasyonda QScan ve QTRouter adlı sistemlerin çalışması için gerekli internet alan adlarına el konuldu.

ABD makamları, platformların Çin merkezli Nanjing Xinjiuwei Network Technology bünyesinde faaliyet gösteren ve QTFY olarak adlandırılan grup tarafından oluşturulduğunu ve işletildiğini öne sürdü. Adalet Bakanlığına göre grubun faaliyetlerinin hedefleri arasında NASA, ABD Merkez Bankası, Adalet Bakanlığı, Enerji Bakanlığı, Sağlık ve İnsan Hizmetleri Bakanlığı, Ulusal Sağlık Enstitüleri ve ABD Senatosu bulunuyor.

QScan Binlerce Cihazı Botnet Ağına Ekliyordu

ABD makamlarının açıklamasına göre QScan ve QTRouter birbirini tamamlayan iki sistem olarak kullanılıyordu. QScan, internete bağlı savunmasız cihazları tarayarak güvenlik açıklarından yararlanıyor ve özellikle yönlendirici ile güvenlik kamerası gibi nesnelerin interneti cihazlarını ele geçirmeye çalışıyordu.

Ele geçirilen cihazlar daha sonra QTRouter ağına dahil ediliyordu. Bu altyapı, saldırganların internet trafiğini farklı cihazlar üzerinden yönlendirerek saldırıların gerçek kaynağını gizlemesine olanak sağlıyordu.

Trafik 130’dan Fazla Ülkedeki Cihazlar Üzerinden Yönlendirildi

FBI Siber Bölümü, saldırı trafiğinin 130’dan fazla ülkedeki cihazlar üzerinden yönlendirilebildiğini açıkladı. Bu yöntem sayesinde Çin’den gerçekleştirildiği öne sürülen faaliyetler, hedef kurumun bulunduğu ülkeden veya yakın çevresinden geliyormuş gibi görünebiliyordu.

Adalet Bakanlığı, ele geçirilen alan adlarının platformların iletişim ve kimlik doğrulama gibi temel işlevlerinde doğrudan kullanıldığını bildirdi. Alan adlarının kontrolünün alınmasıyla QScan ve QTRouter sistemlerinin çalışamaz hale getirildiği belirtildi.

NASA ve ABD Senatosu da Hedefler Arasında

Mahkeme belgelerine göre QTFY’nin faaliyetleri en az 2018’e kadar uzanıyor. FBI, grubun yaklaşık on yıldır ABD kamu kurumlarını, enerji şirketlerini, telekomünikasyon işletmelerini ve büyük hastane sistemlerini hedef almak için yazılım açıklarından yararlandığını belirtti.

Kamu kurumlarının yanı sıra hastaneler, üniversiteler, telekomünikasyon şirketleri, elektrik şirketleri, finans kuruluşları ve savunma sanayisi şirketlerinin de hedef alındığı öne sürüldü. NASA, ABD Merkez Bankası ve ABD Senatosu dosyada adı geçen en dikkat çekici kurumlar arasında yer aldı.

Çin İstihbaratı ve Ordusuna Hizmet Verdiği İddia Edildi

ABD Adalet Bakanlığının mahkeme belgelerine dayandırdığı iddiaya göre QTFY, ücret karşılığında bilgisayar korsanlığı hizmetleri sağlıyordu. Grubun müşterileri arasında Çin Devlet Güvenlik Bakanlığı ile Çin Halk Kurtuluş Ordusu’nun da bulunduğu öne sürüldü.

ABD Ulusal Güvenlik Ajansı ve FBI da operasyonla birlikte QTFY’nin yöntemlerine ilişkin ortak bir siber güvenlik uyarısı yayımladı. Kurumlar, grubun sıfırıncı gün ve daha önce bilinen güvenlik açıklarından yararlandığını, ele geçirilen sistemlerden elde edilen geçerli kullanıcı bilgilerini kalıcı erişim sağlamak amacıyla kullanabildiğini bildirdi.

Pekin Suçlamaları Reddediyor

ABD yönetimi, operasyonu Çin destekli siber faaliyetlere karşı yürütülen teknik müdahalelerin son halkası olarak nitelendirdi. FBI daha önce de Çin bağlantılı olduğu belirtilen Volt Typhoon, Flax Typhoon ve Mustang Panda gibi grupların kullandığı zararlı yazılım ve botnet altyapılarına yönelik operasyonlar gerçekleştirmişti.

Çin yönetimi ise ABD ve diğer ülkelerin devlet destekli siber saldırı suçlamalarını reddediyor. Washington ile Pekin arasında siber casusluk ve kritik altyapının güvenliği konusundaki karşılıklı suçlamalar uzun süredir devam ediyor.