FBI Çin Bağlantılı QTFY Ağını Çökertti: NASA ve Fed Hedefler Arasında
ABD, Çin bağlantılı QTFY grubunun kullandığı QScan ve QTRouter altyapısını devre dışı bıraktı. NASA, Fed ve ABD Senatosu hedefler arasında gösterildi.
ABD Adalet Bakanlığı ve FBI, Çin bağlantılı olduğu belirtilen QTFY siber saldırı grubunun kullandığı QScan ve QTRouter adlı iki platformu devre dışı bıraktı. Mahkeme kararıyla gerçekleştirilen operasyonda, platformların çalışması için kritik öneme sahip internet alan adlarına el konuldu.
ABD makamları, QTFY’nin NASA, ABD Merkez Bankası, Enerji Bakanlığı, Adalet Bakanlığı, Sağlık ve İnsan Hizmetleri Bakanlığı, Ulusal Sağlık Enstitüleri ve ABD Senatosu dahil olmak üzere çok sayıda hassas ağı hedef aldığını açıkladı. Hastaneler, telekom şirketleri, enerji kuruluşları, finans kurumları, üniversiteler ve savunma şirketleri de hedeflenen sektörler arasında gösterildi.
QScan ve QTRouter Nasıl Çalışıyordu?
Adalet Bakanlığına göre QScan, internete bağlı savunmasız nesnelerin interneti cihazlarını tarıyor, güvenlik açıklarından yararlanarak bu cihazları ele geçiriyor ve onları daha geniş bir botnet altyapısına dahil ediyordu.
QTRouter ise ele geçirilmiş IoT cihazları, ticari proxy hizmetleri ve kiralık sanal sunuculardan oluşan bir gizleme ağı olarak kullanılıyordu. Bu yapı sayesinde saldırı trafiğinin Çin dışındaki sistemlerden geliyor gibi görünmesi ve saldırıların gerçek kaynağının tespit edilmesinin zorlaştırılması amaçlanıyordu.
ABD Adalet Bakanlığı, ele geçirilen alan adlarının her iki platformun yazılımına doğrudan gömülü olduğunu ve iletişim ile kimlik doğrulama için kullanıldığını bildirdi. Alan adlarının kontrol altına alınmasının ardından QScan ve QTRouter’ın çalışamaz hale getirildiği belirtildi.
QTFY’nin 2018’den Beri Faaliyet Gösterdiği Belirtiliyor
FBI ve ABD Ulusal Güvenlik Ajansının yayımladığı ortak siber güvenlik uyarısında, QTFY’nin faaliyetlerinin en az 2018 yılına kadar uzandığı belirtildi. ABD makamları grubun QScan, QTRouter ve ele geçirilmiş cihazlardan oluşan farklı botnet sistemlerini birlikte kullandığını bildirdi.
Mahkeme belgelerinde QTFY’nin Çin merkezli Nanjing Xinjiuwei Network Technology Company bünyesinde faaliyet gösterdiği ve Çin Devlet Güvenlik Bakanlığı ile Halk Kurtuluş Ordusu dahil olmak üzere müşterilere bilgisayar korsanlığı hizmetleri sunduğu öne sürüldü.
ABD’li yetkililer ayrıca grubun sıfır gün ve daha önce açıklanmış güvenlik açıklarından yararlanarak kurumsal ağlara girmeye çalıştığını, ele geçirilen kimlik bilgileri ve uzaktan erişim araçlarıyla ağlarda kalıcılık sağlamayı hedeflediğini bildirdi.
Çin İddiaları Reddediyor
FBI Direktörü Kash Patel, operasyonun Çin destekli aktörlerin ABD’nin kritik altyapısını hedeflemek için kullandığı küresel bir botnet ve saldırı platformunu devre dışı bıraktığını söyledi. ABD yönetimi son yıllarda Çin bağlantılı olduğu belirtilen farklı siber grupların altyapılarına karşı benzer operasyonlar gerçekleştirdi.
Çin yönetimi ise ABD ve diğer ülkelerin devlet destekli Çinli hacker gruplarına ilişkin suçlamalarını reddediyor. Pekin, Çin’in siber saldırıları desteklediğine yönelik iddiaları kabul etmiyor.