FBI và Bộ Tư pháp đã ngắt kết nối hai nền tảng hack liên quan đến một nhóm được chính phủ Trung Quốc hậu thuẫn, thu giữ ba tên miền internet đóng vai trò là nền tảng cho một chiến dịch gián điệp mạng quy mô lớn nhắm vào các mạng lưới chính phủ Mỹ và hạ tầng then chốt, theo các quan chức mô tả.
Các nền tảng, được biết đến với tên QScan và QTRouter, được cho là do một nhóm có tên QTFY vận hành, mà các cơ quan chức năng Mỹ đã liên hệ với nhân viên của Công ty Công nghệ Mạng Nam Kinh Xinjiuwei. Bằng cách kiểm soát các tên miền này, các cơ quan chức năng đã vô hiệu hóa hiệu quả cả hai nền tảng, vì phần mềm độc hại phụ thuộc vào các tên miền đó để giao tiếp và xác thực.
Một hoạt động tấn công dưới dạng dịch vụ quy mô công nghiệp
Phạm vi của hoạt động này không hề tinh vi. Trong một ngày duy nhất vào tháng 5 năm 2024, QScan đã thực hiện hơn 2 triệu nhiệm vụ quét và khai thác, tận dụng lỗ hổng trong phần mềm Check Point để xâm phạm hơn 300 tổ chức tại Mỹ trong một lần duy nhất.
QTFY được cho là cung cấp dịch vụ tấn công mạng cho các thực thể chính phủ Trung Quốc, bao gồm Bộ An ninh Nhà nước và Quân Giải phóng Nhân dân. Nhóm này sử dụng các thiết bị Internet vạn vật bị xâm phạm và mạng proxy thương mại để che giấu hoạt động của mình, khiến việc phát hiện trở nên khó khăn hơn đáng kể cho các bên phòng thủ. Danh sách mục tiêu của họ bao gồm NASA, Ngân hàng Dự trữ Liên bang, Thượng viện Hoa Kỳ và nhiều tổ chức quan trọng khác.
Hoạt động của nhóm QTFY bắt nguồn ít nhất từ năm 2018, nghĩa là họ đã hoạt động trong khoảng tám năm trước hành động thực thi cụ thể này.
Một phần của chiến dịch siết chặt rộng lớn hơn
Giám đốc FBI Kash Patel mô tả việc tịch thu là một sự gián đoạn quan trọng đối với một mạng bot toàn cầu được các tin tặc được nhà nước Trung Quốc hậu thuẫn sử dụng.
Hoạt động này nằm trong khuôn mẫu các hành động của Mỹ gia tăng chống lại các mối đe dọa mạng liên quan đến Trung Quốc. Các chiến dịch trước đó đã vô hiệu hóa botnet Flax Typhoon và gỡ bỏ phần mềm độc hại PlugX khỏi hơn 4.000 máy tính tại Mỹ.
Đại sứ quán Trung Quốc và Công ty Công nghệ Mạng Nam Kinh Xinjiuwei chưa đưa ra phản hồi công khai trước các cáo buộc. Bắc Kinh từ trước đến nay luôn phủ nhận sự tham gia của mình vào các cuộc tấn công mạng do nhà nước hậu thuẫn, một vị thế ngày càng khó duy trì khi các công tố viên Mỹ tích lũy ngày càng nhiều bản truy tố và bằng chứng kỹ thuật liên kết các công ty và cá nhân cụ thể với các chiến dịch xâm nhập.
