美国联邦调查局(FBI)与司法部(DOJ)近日宣布,已查封与中国政府有关联的黑客组织所使用的一系列域名和平台。这些平台被用于长达数年的网络攻击行动,目标涵盖美国关键基础设施提供商及政府机构,旨在实施间谍活动及其他恶意行为。

据当局披露,一个名为QTFY的政府支持黑客组织,运营着名为QScan和QTRouter的攻击平台,对美国多个行业及政府网站发起攻击。受害机构包括司法部、国家航空航天局(NASA)、联邦储备系统、能源部、卫生与公众服务部、国立卫生研究院以及美国参议院等。

除联邦机构外,QTFY黑客还针对美国电信公司、医院、国防承包商、电力公司和金融机构等关键基础设施提供商进行攻击,相关细节已记录在法院文件中。

与解放军的关联

调查显示,南京新聚伟网络科技有限公司(Nanjing Xinjuwei Network Technology Company)雇佣了该国家支持的黑客组织成员,该组织向包括中国人民解放军和中国国家安全部在内的付费客户提供服务。

QTFY利用QScan工具感染全球数千台物联网设备,并将其纳入QTRouter网络。该网络还包含商业代理服务器和黑客租用的虚拟专用服务器。这一恶意攻击计划的源头多年来被精心隐藏,此前无法直接追溯到中国。

美国国家安全局(NSA)和FBI表示,QTFY黑客利用零日漏洞和N-day漏洞获取受害者网络的初始访问权限,随后窃取合法凭据以维持持久访问。根据周三发布的一份安全公告,黑客利用多种技术产品的关键漏洞来攻击特定目标。

具体攻击案例

  • 2024年,QScan被用于扫描电力和电信公司,利用了Check Point Quantum Gateway的一个漏洞(编号CVE-2024-24919),从全球超过300家组织窃取数据,包括金融服务公司、大学和国防承包商。
  • Ivanti Cloud Services Appliance的零日漏洞(CVE-2024-8190、CVE-2024-8963和CVE-2024-9380)被用于攻击能源部、卫生与公众服务部、国立卫生研究院的实验室以及美国一家安全设备制造商。
  • CrushFTP中的一个认证绕过漏洞(CVE-2025-31161)被利用来攻击美国一家生物技术公司。
  • BeyondTrust的一个漏洞(CVE-2026-1731)被用于攻击美国某州政府,此外还有一个供水区成为目标。

NSA官员建议各组织及时更新物联网和网络设备的固件,将关键系统与边缘设备隔离,并审计网页和面向互联网的应用程序以发现可疑活动。

Black Lotus Labs的研究人员将此次中国支持的行动描述为“军需官模式”:整合侦察、代理编排和操作路由,以掩盖网络攻击活动的真实性质。

“从我们所看到的情况来看,这是一次典型的间谍活动,侧重于侦察、漏洞利用和信息收集,”Black Lotus Labs的高级信息安全工程师Damon Rouse告诉Cybersecurity Dive。“我们没有观察到任何信息影响行动或破坏性组件。”

这些组件协同工作,以“识别目标、路由流量并掩盖操作者活动”,Black Lotus Labs(隶属于Lumen Technologies)在其博客文章中写道。Black Lotus多年来一直追踪该组织的活动,并向执法部门提供了此次打击行动所需的情报。