連邦当局は水曜日、2018年以降、米国の重要インフラ(複数の連邦機関を含む)を標的にし侵害してきた、多層構造の中国国家主導によるスパイ活動の実態を明らかにしました。
当局はドメインを差し押さえ、中国政府の資金提供を受けたフロント企業がボットネットとそれを補完するシステムを構築し、機密性の高いネットワークへの侵入を可能にしていた経緯を詳述する宣誓供述書の封印を解除しました。
FBIと司法省によると、「QTFY」として知られるこの国家支援型グループは、エネルギー省、司法省、保健福祉省、連邦準備制度理事会、NASA、国立衛生研究所(NIH)のネットワークを標的にして侵入に成功しており、3月には上院への侵入も試みたものの失敗に終わったとしています。
裁判記録によると、金融機関、防衛関連企業、公益事業会社、通信事業者、病院なども、中国軍出身者を含むこの脅威グループの標的となっていました。
当局によれば、QTFYは6月にも米国の選挙システムへの侵入を試みましたが、こちらも失敗に終わったということです。
当局が悪意あるインフラを差し押さえることで妨害したこの長期にわたる作戦は、幅広いサービス群を提供していました。QTFYの完全なハッキングスイートは、攻撃者に脆弱性のスキャンと悪用、ボットネット用のIoTデバイスへの感染、トラフィックの隠蔽や迂回を可能にするものでした。
今回の阻止活動を支援したLumen Technologies傘下のBlack Lotus Labsで情報セキュリティエンジニアを務めるRyan English氏は、QTFYの作戦は継続的な偵察能力と、特定の標的や目的に応じた柔軟性を備えた包括的なものだったと述べています。
当局は3つのドメインを差し押さえ、同グループの主要プラットフォームであるQScanとQTRouterへのアクセスを遮断したとしています。
国家安全保障担当司法次官補のJohn A. Eisenberg氏は声明で、「本日の発表は、国家安全保障に対するサイバー脅威に対して攻勢に出るという司法省の揺るぎない姿勢を示すものです」と述べました。「これらの裁判所の許可に基づく差し押さえにより、中国(中華人民共和国)と関係するハッカーたちは、わが国の重要インフラに対してオンライン攻撃を仕掛けるために使用してきたツールへのアクセスを断たれることになります」
FBI、国家安全保障局(NSA)、サイバー国家任務部隊(Cyber National Mission Force)は水曜日、QTFYに関する既知の侵害指標(IOC)をまとめた合同サイバーセキュリティ勧告を公表しました。当局はまた、この中国系ハッキンググループが他の国家支援型グループとどのように関係し協力してきたかについても詳細を明らかにしています。
当局によると、QTFYはPulse Secure、Fortinet、Citrix、Microsoft、F5、Kentico CMS、Atlassian Confluence、Ivanti、Check Point、CrushFTP、BeyondTrustなど複数ベンダーの製品にある脆弱性を悪用し、米国内外の機密性の高いネットワークを標的にしていました。
裁判記録によれば、偵察・脆弱性スキャンツールであるQScanには200件を超える概念実証(PoC)エクスプロイトが含まれていたということです。
FBIの特別捜査官は宣誓供述書の中で、「このツールは大規模展開を想定して設計されていました。例えば2024年のある1日だけで、QScanは200万件を超えるスキャン・エクスプロイトタスクを処理していました」と述べています。
この中国系ハッキング集団は2024年9月、Ivantiの複数のゼロデイ脆弱性を悪用し、エネルギー省傘下の国立研究所3か所、NIH、保健福祉省(HHS)傘下の機関1か所、そして米国のセキュリティ機器メーカー1社のネットワークに侵入しました。当局によれば、今回差し押さえたドメインはいずれもこれらの攻撃に使用されていたということです。
FBIは、中国を拠点とする民間フロント企業「南京新九維網絡科技公司(Nanjing Xinjiuwei Network Technology Company)」を通じて活動していたQTFYについて、少なくとも2019年から捜査を続けてきました。同グループは8年以上にわたり継続的に活動してきたとみられています。
English氏は、「中国のためにこうしたネットワークを構築している民間企業の発覚は、より頻繁に起きるようになっています」と述べています。「実態が暴かれる頃には、すでに数年にわたって事業を営んでいたケースも見られ始めています」
今回の摘発は、中国の国家支援型攻撃者のインフラ解体を目指す一連の技術的作戦の延長線上にあるものです。その一例として2025年初頭には、当局が米国内の数千台のコンピューターからPlugXマルウェアを除去する作戦が実施されています。
Todd Blanche司法長官は声明で、「米国の重要インフラを狙う国家支援型の悪意あるハッカーは、必ず阻止し訴追します」と述べました。「我々は米国民の安全を守るためにここにおり、その約束を果たすためにあらゆる手段を用いていきます」
翻訳元: https://cyberscoop.com/qtfy-china-espionage-group-infrastructure-seized/