美國聯邦調查局(FBI)、國家安全局(NSA)與網路國家任務部隊(CNMF)於 8 月 26 日聯合發布資安通告指出,與中國有關聯的駭客組織
QTFY(亦稱 QT、QTCYBER)自 2018 年成立以來,已建立自製的分散式攻擊平台生態系,近十年來持續鎖定美國國防工業基地(DIB)、電信、政府與高等教育等關鍵基礎設施部門;通告並於 9 月 2 日更新部分內容。
自建攻擊平台形成分散式生態系
QTFY 開發的工具包括漏洞掃描與滲透平台「QScan」、流量混淆網路「QTRouter」,以及至少三套殭屍網路(botnet)管理平台,三者彼此協同運作。
QScan 負責掃描受害網路並鎖定可攻擊的物聯網(IoT)裝置;殭屍網路平台則接管遭入侵裝置並加以控制,將其納入
QTRouter 的代理節點,使攻擊流量與合法使用者流量混雜,提升防禦端辨識難度。FBI 通告指出,
QScan 內建逾 200 組以 Python 撰寫的概念驗證(PoC)漏洞攻擊程式,且 2024 年曾在單日處理超過 200 萬筆掃描與滲透測試任務。
利用 Check Point 漏洞攻擊,波及逾 300 家機構
依 FBI 公布的攻擊時間軸,QTFY 自 2018 年起即針對美國能源部與選舉系統進行漏洞掃描,並陸續利用 Pulse Secure VPN、Citrix ADC,以及微軟 Exchange「ProxyLogon」等已知漏洞,攻擊美國司法部、聯邦準備理事會與 NASA。2024 年 5 月,QTFY 透過 QScan 掃描美國電力與電信業者,並利用 Check Point Quantum Gateway 漏洞
CVE-2024-24919 自全球逾 300 家機構竊取資料;受害者包含美國國防承包商、金融機構與大學。
延伸閱讀:Check Point Security Gateway零日漏洞PoC代碼已公開
幕後操盤者:南京鑫玖維科技
通告將 QTFY 歸因於南京鑫玖維網路科技有限公司(簡稱 XJW)。該公司成立於 2018 年,被描述為與中國有關聯的網路行動賦能公司,並與中國國家安全部(MSS)多個單位有業務往來;其成員包含部分退役解放軍(PLA)人士,也活躍於中國境內的自由駭客承包網絡。近兩年,該組織也持續研究如何將人工智慧(AI)整合進攻擊流程。
資安專家表示,軍事與國防相關網路稱得上是最敏感的目標之一;即便僅取得有限存取權限,攻擊者仍可能藉此獲得遠超出單一受駭機構的情報價值。QTFY 打造的生態系刻意讓惡意活動看起來像正常流量;其掃描工具也讓 QTFY 能在新漏洞曝光時,立即比對既有目標清單。
同一天,美國司法部與 FBI 宣布已成功查扣 QTFY 使用的 QScan 與 QTRouter 平台。根據法院文件,QTFY 將兩項工具作為駭客服務提供給付費客戶;此次行動也是近期打擊中國國家支持駭客活動的司法行動之一。
因應建議
- 儘速套用軟體與韌體的最新更新
- 定期稽核網站與應用程式,避免 API 金鑰、權杖等敏感資訊外洩
- 依通告提供的入侵指標(IOC)主動進行威脅獵捕
- 將關鍵系統與邊緣裝置(edge device)進行分區隔離
本文轉載自 InfosecurityMagazine。