رفتن به محتوای اصلی
راهبرد امنیت سایبریتحلیل بده‌بستان۴ شهریور ۱۴۰۵، ۲۱:۳۰· 3 دقیقه مطالعه· در جهان

اخلال آمریکا در عملیات هک دولتی چین علیه زیرساخت‌های حیاتی

وزارت دادگستری و اف‌بی‌آی آمریکا یک شبکه هک چینی را که به چندین آژانس فدرال نفوذ کرده بود، متلاشی کردند و دامنه‌های مورد استفاده پلتفرم‌های بدافزاری QScan و QTRouter را توقیف کردند.

به قلم حامد فخری

حامیان اخلال فعال 60%طرفداران دفاع منفعل 40%
حامیان اخلال فعال
استدلال می‌کنند که مقابله مستقیم با مهاجمان از طریق توقیف زیرساخت‌ها، تنها راه محافظت از اهداف آسیب‌پذیر در مقیاس وسیع است.
طرفداران دفاع منفعل
تأکید می‌کنند که دشمنان همیشه توانایی بازسازی دارند، بنابراین تقویت شبکه داخلی و وصله‌زنی تنها استراتژی پایدار در بلندمدت است.

وزارت دادگستری و اف‌بی‌آی آمریکا روز چهارشنبه از اخلال در یک عملیات بزرگ هک تحت حمایت دولت چین خبر دادند و زیرساخت‌های فرماندهی و کنترل گروهی را که به چندین آژانس فدرال نفوذ کرده بود، با موفقیت برچیدند. این عملیات یک گروه هکری معروف به QTFY را هدف قرار داد که به شبکه‌های بسیار حساس از جمله وزارت دادگستری، ناسا، فدرال رزرو، سنای آمریکا و وزارت انرژی نفوذ کرده بود.[1][2][3]

اسناد دادگاه گروه QTFY را به شرکت فناوری شبکه نانجینگ شینجیووی (Nanjing Xinjiuwei) مرتبط می‌سازد؛ یک شرکت خصوصی که از طرف وزارت امنیت دولتی چین و ارتش آزادی‌بخش خلق فعالیت می‌کند. این گروه برای اجرای عملیات خود از دو پلتفرم بدافزاری اصلی به نام‌های QScan و QTRouter استفاده می‌کرد. QScan برای اسکن خودکار و آلوده کردن دستگاه‌های آسیب‌پذیر اینترنت اشیا (IoT) در سطح جهان به کار گرفته می‌شد و روزانه تا ۲ میلیون عملیات بهره‌برداری را پردازش می‌کرد.[1][2]

پس از آلوده شدن دستگاه‌ها، آن‌ها به شبکه QTRouter اضافه می‌شدند. این پلتفرم ثانویه به عنوان یک سیستم پروکسی پیچیده عمل می‌کرد و ترافیک مخرب را از طریق روترهای تجاری ربوده‌شده و سرورهای خصوصی مجازی هدایت می‌کرد. این ساختار به گونه‌ای طراحی شده بود که منشأ حملات را پنهان کند و باعث می‌شد به نظر برسد که حملات به جای چین، از کشورهای محلی یا ثالث سرچشمه می‌گیرند.[1][2]

برای خنثی‌سازی این تهدید، اف‌بی‌آی حکم دادگاه را برای توقیف سه دامنه اینترنتی خاص—qtproxy.xyz، qt-proxy.org و qt-team.com—تأمین کرد. از آنجایی که این دامنه‌ها برای ارتباطات ضروری و وظایف احراز هویت به صورت سخت‌افزاری در بدافزارهای QScan و QTRouter کدگذاری شده بودند، توقیف آن‌ها عملاً پیوندهای فرماندهی و کنترل را قطع کرد و هر دو ابزار را در سراسر جهان از کار انداخت.[1][3]

برای خنثی‌سازی این تهدید، اف‌بی‌آی حکم دادگاه را برای توقیف سه دامنه اینترنتی خاص—qtproxy.xyz، qt-proxy.org و qt-team.com—تأمین کرد.

گروه QTFY حداقل از سال ۲۰۱۸ فعال بوده است. تلاش‌های اولیه آن‌ها شامل یک نفوذ ناموفق در سال ۲۰۱۹ به ناسا بود، جایی که این آژانس قبلاً آسیب‌پذیری شبکه خصوصی مجازی هدف قرار گرفته را وصله کرده بود. در سپتامبر ۲۰۲۴، این گروه با موفقیت از یک آسیب‌پذیری روز صفر (zero-day) در دستگاه خدمات ابری ایوانتی (Ivanti Cloud Services Appliance) بهره‌برداری کرد تا به چندین آژانس دولتی و یک تولیدکننده دستگاه‌های امنیتی در آمریکا دسترسی پیدا کند.[1][2]

این توقیف تهاجمی دامنه‌ها، نشان‌دهنده یک چرخش استراتژیک گسترده‌تر در سیاست امنیت سایبری آمریکاست. به جای اتکای کامل به آژانس‌های منفرد و شرکت‌های خصوصی برای وصله‌زنی آسیب‌پذیری‌ها و نظارت بر مرزهای خود، سازمان‌های مجری قانون فدرال به طور فزاینده‌ای از اقدامات مجاز دادگاه برای برچیدن فعال زیرساخت‌هایی استفاده می‌کنند که بازیگران تحت حمایت دولت برای انجام حملات خود به آن‌ها متکی هستند.[2][3]

سفارت چین در واشنگتن به طور معمول مسئولیت فعالیت‌های هکری را رد کرده و یک سخنگو این اتهامات را بی‌اساس خوانده است. با این حال، کارشناسان امنیت سایبری خاطرنشان می‌کنند که گسترش پیمانکاران خصوصی که خدمات تهاجمی تخصصی در چین ارائه می‌دهند، کار را برای سازمان‌های اطلاعاتی دولتی آسان‌تر کرده است تا نفوذهای سطح بالا را با درجه‌ای از انکارپذیری منطقی انجام دهند.[3]

در حالی که تهدید فوری ناشی از QScan و QTRouter خنثی شده است، مقامات هشدار می‌دهند که هکرها منابع و توانایی فنی لازم برای تجدید قوا را دارند. این اخلال به عنوان یک مطالعه موردی حیاتی در بحث جاری در مورد بهترین روش تخصیص منابع بین اخلال فعال تهدید و دفاع شبکه منفعل در مواجهه با جاسوسی سایبری بی‌امان تحت حمایت دولت، عمل می‌کند.[1][2]

بررسی عمیق دیدگاه‌ها

راهبردهای اخلال فعال

برچیدن پیشگیرانه زیرساخت مهاجم برای خنثی کردن تهدید در منبع.

**مزایا:** تهدید فوری را در سطح جهان با قطع پیوندهای فرماندهی و کنترل از بین می‌برد و حتی از سازمان‌هایی که وصله‌زنی نکرده‌اند و از هدف قرار گرفتن خود بی‌خبرند، محافظت می‌کند. **معایب:** بسیار پرهزینه از نظر منابع، نیازمند هماهنگی حقوقی پیچیده در حوزه‌های قضایی مختلف است و دشمنان در نهایت می‌توانند زیرساخت خود را تحت دامنه‌های جدید بازسازی کنند. **شواهد:** توقیف سه دامنه در آگوست ۲۰۲۶ فوراً QScan و QTRouter را در ۱۳۰ کشور خنثی کرد؛ مقیاسی از اصلاح فوری که دستیابی به آن از طریق وصله‌زنی فردی غیرممکن است. **مناسب برای زمانی که:** بدافزار به دامنه‌های متمرکز و سخت‌کد شده متکی است و تهدید خطر قریب‌الوقوعی برای زیرساخت‌های حیاتی ملی ایجاد می‌کند. **نامناسب برای زمانی که:** دشمن از شبکه‌های ارتباطی غیرمتمرکز و همتا به همتا استفاده می‌کند که نمی‌توان آن‌ها را با یک حکم دادگاه متوقف کرد.

راهبردهای دفاع منفعل

تقویت شبکه‌های داخلی برای مقاومت در برابر حملات صرف نظر از توانایی‌های دشمن.

**مزایا:** انعطاف‌پذیری ساختاری بلندمدت در برابر طیف گسترده‌ای از تهدیدات ایجاد می‌کند، سطح کلی حمله را کاهش می‌دهد و تأثیر هرگونه نفوذ منفرد را به حداقل می‌رساند. **معایب:** نیازمند هوشیاری مداوم، سرمایه‌گذاری هنگفت مستمر در زیرساخت فناوری اطلاعات است و به انطباق انسانی متکی است، که سازمان‌ها را در برابر بهره‌برداری‌های روز صفر آسیب‌پذیر می‌سازد. **شواهد:** تلاش گروه QTFY برای نفوذ به ناسا در سال ۲۰۱۹ به طور کامل شکست خورد زیرا این آژانس قبلاً آسیب‌پذیری خاص شبکه خصوصی مجازی را که هکرها قصد بهره‌برداری از آن را داشتند، وصله کرده بود. **مناسب برای زمانی که:** سازمان‌ها در حال ساخت معماری‌های امنیتی بنیادی، مانند «اعتماد صفر» (Zero Trust)، برای محافظت طولانی‌مدت از داده‌های بسیار حساس هستند. **نامناسب برای زمانی که:** یک بات‌نت فعال و به سرعت در حال گسترش، در حال بهره‌برداری از آسیب‌پذیری‌های ناشناخته در هزاران دستگاه اینترنت اشیای مدیریت‌نشده در سطح جهان است.

چرا مهم است

این اقدام، یک بات‌نت عظیم را که به فدرال رزرو، ناسا و وزارت دادگستری نفوذ کرده بود، خنثی می‌کند و نشان‌دهنده تغییر رویکرد به سمت اخلال تهاجمی و پیشگیرانه در تهدیدات سایبری تحت حمایت دولت است، به جای اتکای صرف به وصله‌زنی دفاعی.

منابع

پوشش منابع

3 منبع

2 دیدگاه شناسایی‌شده

حامیان اخلال فعال 60%طرفداران دفاع منفعل 40%
  1. [1]PCMagحامیان اخلال فعال

    US says it uncovered Chinese state-sponsored hackers infiltrating several federal agencies

    مطالعه در PCMag
  2. [2]The Recordحامیان اخلال فعال

    US takes down alleged Chinese hacking tools used against Federal Reserve, DOJ and Senate

    مطالعه در The Record
  3. [3]CBC Newsطرفداران دفاع منفعل

    Chinese hackers disrupted U.S. Justice Department, NASA, Federal Reserve, U.S. says

    مطالعه در CBC News

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت جهان اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.