by
Nam Phong
·
公開日
· 更新日
米国は、著名なハッキングプラットフォーム2つのドメイン押収に成功しました。司法省とFBIは、中国国家が支援するハッカー集団QTFYがこれらのプラットフォームを運営していたと主張しています。同グループはこれらのドメインを利用し、重要インフラや機密性の高いネットワークに執拗な攻撃を仕掛けていました。今回の摘発では、QScanおよびQTRouterというサービスが具体的に解体の対象となりました。米当局は、多数の著名な標的を特定しています。その中には、NASA、連邦準備制度理事会、エネルギー省、司法省が含まれます。ハッカーらは保健福祉省、国立衛生研究所、米国上院も標的にしていました。
QScanとQTRouterの重要性
今回の摘発は、単なるドメイン押収の域をはるかに超えるものです。FBI、NSA、サイバー国家任務部隊が共同で発表した警告では、この脅威の深刻さが詳細に説明されています。QScanは、脆弱性スキャンやWebアプリケーション攻撃の実行に特化して設計された、大規模な分散型プラットフォームとして機能していました。一方のQTRouterは、悪意あるトラフィックの本当の発信元を巧妙に隠蔽していました。侵害されたルーター、商用プロキシ、脆弱なIoTデバイスを経由してトラフィックを転送していたのです。米当局の推計によれば、QScanは2024年のある1日だけで200万件を超えるタスクを処理していました。これらのタスクには、TLS証明書の収集、サブドメインの探索、Webスクレイピングの実行、悪用攻撃の試行が含まれていました。
QTFYが仕組んだ具体的な攻撃
米情報機関は、こうした攻撃的な作戦の具体例を提示しています。警告の作成者らによると、QTFYのオペレーターは2025年4月、CrushFTPの脆弱性CVE-2025-31161を悪用しました。この欠陥は、米国の著名なバイオテクノロジー企業に対して武器化されました。2026年2月には、同グループがQScanを展開し、BeyondTrust Remote SupportのCVE-2026-1731の脆弱性を悪用しました。標的となったのは、ある州政府と、同時に攻撃を受けた地方の水道事業体です。3月までには、QTFYは米国上院と大規模な病院システムのネットワークを積極的にスキャンしていました。6月には、選挙インフラの弱点を執拗に探っていました。幸いにも、当局はこの最後の2件の事案では攻撃者の侵入が失敗に終わったことを明確に確認しています。
攻撃の背後にあるネットワーク
米情報機関は、QTFYを南京信九維網絡科技(Nanjing Xinjiuwei Network Technology)と明確に結び付けています。この企業は2018年に南京で正式に登録されました。公式文書によれば、この組織は中国国家安全部と密接な関係を維持していたとされています。また、国家が支援するサイバー作戦を実施するさまざまな中国の請負業者とも協力関係にありました。さらに、同グループには人民解放軍の元メンバーも含まれているとの報告があります。
Lumen傘下のBlack Lotus Labsの研究者らは、この脅威に関する重要な追加情報を提供しています。同社は約1年にわたり、QTFYの広範なインフラを継続的に追跡してきました。その結果、QScanとQTRouterは単なる個別のツールではなかったと結論付けています。むしろ、より広範な中国のサイバースパイ活動を支える不可欠なサービス層として機能していたのです。この巧妙な仕組みにより、複数のオペレーターが標的を効率的に特定し、経路を最適化できるようになっています。さらに、共有インフラの陰に悪意ある活動を徹底的に隠蔽することも可能にしています。Lumenはまた、QTFYが商用プロキシサービスfastlink.wsのプレミアムサブスクリプションを購入していたと報告しています。このサービスを利用することで、悪意あるトラフィックを正規のユーザー活動に巧みに紛れ込ませていました。
執拗に適応し続ける脅威
今回の摘発は、中国の秘密ネットワークに対する米国の大規模な摘発として、少なくとも3例目にあたります。これらのネットワークは通常、侵害された家庭用・オフィス用ルーターに大きく依存しています。2024年1月、当局は悪名高いKVボットネットの無力化に成功しました。米国はこれをVolt Typhoonと明確に結び付けています。2024年9月には、FBIと司法省がRaptor Trainを解体しました。これは20万台を超える感染デバイスを抱える大規模なボットネットでした。
しかし、こうした摘発作戦が成功しても、背後にあるインフラが完全に姿を消すことはめったにありません。Lumenは、関連するエコシステムが拡大を続けている様子を観測しています。KVボットネットの解体後、関連するJDYボットネットの規模はむしろ、約650から1,500超のアクティブノードへと増加しました。研究者らは、この憂慮すべき拡大について別の分析で詳しく報告しています。
QScanとQTRouterをめぐる今回の状況は、米国が中国のスパイ活動インフラの特定の要素を一時的に破壊できることを示しています。しかし、その全体的な運用の枠組みは驚くほど強靭なままです。調査資料や技術報告書によると、中国のオペレーターは再利用可能なプラットフォームと商用サービスを活用してネットワークを構築しています。彼らは侵害されたデバイスのネットワークに大きく依存しています。そのため、たとえ大規模な摘発を受けても、この複雑なシステムは比較的短期間で再構築される可能性があります。
翻訳元: https://meterpreter.org/us-dismantles-qtfy-hacker-domains-targeting-critical-infrastructure/