美国联邦调查局瘫痪了一套基础设施,司法部称该基础设施与一个技术实体有关。该实体为与中国有关的网络间谍行动提供侦察、代理管理和通信指挥服务。公开披露的目标包括美国政府机构所属网络和敏感基础设施,其中包括NASA、美联储、能源部、司法部、卫生与公众服务部、国立卫生研究院以及美国参议院。
该实体名为QTFY、QT或QTCYBER。案件文件称,其创建并运营了QScan和QTRouter两个平台。文件将QScan描述为一个用于扫描和利用的平台,而QTRouter则作为隐藏通信路径的网络。有关部门扣押了qtproxy[.]xyz、qt-proxy[.]org和qt-team[.]com域名,这些域名现已显示执法机构的标语。
一个服务平台,而非单一工具
根据Lumen Technologies旗下安全研究部门Black Lotus Labs的研究,这套基础设施提供了一组相互关联的服务。QScan用于收集高价值目标的信息,例如开放端口、应用程序标识、操作系统指纹和配置数据。Fast Labyrinth则是一个加密中继网络,用于隐藏与目标机构之间的通信。
QTRouter提供了一台预先配置好的实体设备,用于访问代理基础设施和节点管理系统;QTProxy则支持选择中继节点,并通过Fast Labyrinth创建定制路径。研究结果表明,这些组件旨在降低执行侦察和隐藏流量来源所需的运营工作量,而不是依赖单一入侵工具。
Lumen表示,该基础设施曾被用于针对军事和国防机构、政府网络、大学和研究中心、航空及关键信息企业、医疗保健行业、金融机构、能源企业和关键基础设施,以及企业软件供应商。
瘫痪行动揭示了什么?
Black Lotus Labs称,其对QTFY基础设施进行了为期一年的监测,并与美国政府机构共享了威胁信息。该机构还通过将流量导向无效路径,瘫痪了已知节点。Lumen认为,QScan扫描过的目标与Fast Labyrinth网络后来联系过的机构之间存在重叠,这是活动从侦察转向后续行动的最有力迹象。
该公司估计,观测到的双向通信可能反映了利用、横向移动、维持访问权限或数据收集尝试。法院文件则提到,该集团成员包括中国人民解放军某军事部门的前成员;Nanjing Xinjiuwei Network Technology Company曾收到中国国家安全部的付款。司法部将此视为其代表中国政府实施恶意活动的指标。
为什么这一消息对防御人员很重要?
此次行动的重要性在于,它针对的是提供运营基础设施的商业模式,而不仅仅是一台服务器。Fast Labyrinth依赖商业代理服务fastlink.ws提供的付费节点,将间谍活动流量与合法用户流量混合,并轮换发起通信的基础设施。此外,QTFY还向其他实体出售QScan和QTRouter的访问权限,使其能够扫描薄弱的物联网设备,并将这些设备纳入隐藏流量来源的中继网络。
不过,Lumen警告称,仅依靠静态封锁并不足够,因为流量会经过不断变化的商业代理服务。实际情况表明,应遵循CISA和NCSC针对与中国有关威胁发布的指南,更新路由器、防火墙和物联网设备,并确保其配置安全。此次扣押行动本身并不能证明风险已经结束;代理轮换带来的限制,以及通过其他服务重建基础设施的可能性,仍是防御团队面临的开放问题。