تصحيح وزارة العدل الأمريكية بشأن القرصنة الصينية

في عالم متزايد الترابط، تبرز التهديدات السيبرانية كأحد أكبر التحديات التي تواجه الأمن الوطني. في هذا السياق، قامت وزارة العدل الأمريكية بتصحيح المعلومات المتعلقة بهجمات القرصنة التي تستهدف وكالاتها.
تصحيح وزارة العدل الأمريكية بشأن ادعاءات القرصنة الصينية
في يوم الجمعة، قامت وزارة العدل الأمريكية (DoJ) بتصحيح بيان صحفي سابق يشير إلى أن العديد من وكالاتها كانت ضحايا لهجمات نفذها ممثلون تهديديون صينيون، مشيرة الآن إلى أنها كانت من بين الأهداف المستهدفة.
تحديث البيان
في الأسبوع الماضي، ذكرت وزارة العدل أن إدارة الطيران والفضاء الوطنية، الاحتياطي الفيدرالي، وزارة الطاقة، وزارة العدل، وزارة الصحة والخدمات الإنسانية، المعاهد الوطنية للصحة، ومجلس الشيوخ الأمريكي كانت من بين ضحايا “نشاط التسلل على الكمبيوتر” الذي نظمته QTFY، وهي مجموعة مدعومة من الدولة مرتبطة بجمهورية الصين الشعبية (PRC).
في البيان المحدث، تم إدراج الوكالات المذكورة كـ”من بين أهداف QTFY”. وقد تم الإبلاغ عن التحديث من قبل رويترز خلال عطلة نهاية الأسبوع.
تفاصيل حول QTFY
وفقًا للبيان، تعمل QTFY (المعروفة أيضًا باسم QT وQTCYBER) لصالح شركة صينية خاصة تُعرف باسم Nanjing Xinjiuwei Network Technology Co، مما يشير إلى أن المدفوعات من وزارة الأمن القومي (MSS) تدل على أن الشركة تقوم بأنشطة إلكترونية خبيثة نيابة عن بكين.
يُعتقد أن المهاجم النشط منذ عام 2018 قد استخدم البنية التحتية المرتبطة به لاختراق الشبكات الحساسة والحرجة في الولايات المتحدة وخارجها. بالإضافة إلى استهداف الشبكات الحكومية الفيدرالية الأمريكية، استهدفت المجموعة المستشفيات، مشغلي الاتصالات، شركات الطاقة، المؤسسات المالية، ومقاولي الدفاع.
الأنشطة الخبيثة
وصف QTFY بأنه ربع تقني، حيث قدمت المجموعة خدمات الاستطلاع، إدارة البروكسي، وقدرات التوجيه العملياتي لتسهيل أنشطة التجسس الإلكتروني الصينية. من بين المنتجات الأساسية في ترسانتها هي QScan، وهي منصة لفحص الثغرات واستغلالها، وQTRouter، وهي شبكة إخفاء.
في إحدى الحالات التي تعود إلى عام 2019، يُقال إن المهاجم حاول اختراق إدارة الطيران والفضاء الوطنية من خلال استغلال CVE-2019-11510، وهي ثغرة حرجة تؤثر على Pulse Secure VPN.
يُعتبر تغيير الصياغة ذا دلالة كبيرة، حيث يشير إلى أنه بينما قد تكون الأنشطة قد استهدفت مجموعة واسعة من المنظمات، إلا أن بعضًا منها فقط تعرض للاختراق.
إجراءات مكتب التحقيقات الفيدرالي
قام مكتب التحقيقات الفيدرالي (FBI) منذ ذلك الحين بتعطيل المجالات المرتبطة بـQScan وQTRouter (qtproxy[.]xyz، qt-proxy[.]org، وqt-team[.]com)، مما أدى إلى تحييد وظائف البرمجيات الخبيثة.
كشفت مختبرات Lumen Black Lotus أن المهاجم قد قام بتصنيع الشبكات التشغيلية Relay Box (ORB) لعمليات التجسس المرتبطة بالصين، مما أدى إلى إنشاء شبكة لامركزية من الأجهزة المصابة من إنترنت الأشياء وVPSs المستأجرة التي تمكنهم من إخفاء الأصول الحقيقية للنشاط الخبيث.
بيع الوصول إلى الأدوات
تبيع QTFY الوصول إلى QScan وQTRouter لمهاجمين آخرين لتحديد واستغلال الأجهزة الضعيفة من إنترنت الأشياء. وهذا، بدوره، يسمح لكل من ممثلي QTFY وعملائهم بتجنيد تلك الأجهزة كنقاط عقد في QTRouter.
تتكون الشبكة أيضًا من نقاط تديرها خدمة البروكسي التجارية الصينية fastlink[.]ws. تدعم هذه البنية التحتية Fast Labyrinth، وهي شبكة توصيل مشفرة تمزج بين الحركة الخبيثة والنشاط الشبكي الشرعي.
“من خلال توجيه حركة الإنترنت الخبيثة عبر أجهزة إنترنت الأشياء (المصابة بواسطة QScan) القريبة من ضحاياهم، يمكن لهؤلاء القراصنة الصينيين أن يندمجوا مع المستخدمين الشرعيين ويظلوا غير مكتشفين عند فحص واستهداف البنية التحتية الحرجة وأهداف أخرى،” كما زعم البيان.
رابط المصدر: المصدر
تستمر وزارة العدل الأمريكية في مراقبة الأنشطة الخبيثة والتعاون مع الوكالات الأخرى لضمان حماية البنية التحتية الحيوية للبلاد من التهديدات السيبرانية المتزايدة.



