网络安全

FBI瘫痪了用于与中国有关的网络间谍活动的代理网络

美国联邦调查局宣布瘫痪了与QTFY集团有关的基础设施。该集团为针对政府网络和敏感基础设施的行动提供侦察、代理管理和行动指挥平台。司法文件显示,该集团与Nanjing Xinjiuwei Network Technology Company及中国国家安全部存在联系。

2026-08-26
1 分钟阅读
23 浏览量
فريق تحرير certi.news
FBI瘫痪了用于与中国有关的网络间谍活动的代理网络

美国联邦调查局瘫痪了一套基础设施,司法部称该基础设施与一个技术实体有关。该实体为与中国有关的网络间谍行动提供侦察、代理管理和通信指挥服务。公开披露的目标包括美国政府机构所属网络和敏感基础设施,其中包括NASA、美联储、能源部、司法部、卫生与公众服务部、国立卫生研究院以及美国参议院。

该实体名为QTFY、QT或QTCYBER。案件文件称,其创建并运营了QScanQTRouter两个平台。文件将QScan描述为一个用于扫描和利用的平台,而QTRouter则作为隐藏通信路径的网络。有关部门扣押了qtproxy[.]xyz、qt-proxy[.]org和qt-team[.]com域名,这些域名现已显示执法机构的标语。

一个服务平台,而非单一工具

根据Lumen Technologies旗下安全研究部门Black Lotus Labs的研究,这套基础设施提供了一组相互关联的服务。QScan用于收集高价值目标的信息,例如开放端口、应用程序标识、操作系统指纹和配置数据。Fast Labyrinth则是一个加密中继网络,用于隐藏与目标机构之间的通信。

QTRouter提供了一台预先配置好的实体设备,用于访问代理基础设施和节点管理系统;QTProxy则支持选择中继节点,并通过Fast Labyrinth创建定制路径。研究结果表明,这些组件旨在降低执行侦察和隐藏流量来源所需的运营工作量,而不是依赖单一入侵工具。

Lumen表示,该基础设施曾被用于针对军事和国防机构、政府网络、大学和研究中心、航空及关键信息企业、医疗保健行业、金融机构、能源企业和关键基础设施,以及企业软件供应商。

瘫痪行动揭示了什么?

Black Lotus Labs称,其对QTFY基础设施进行了为期一年的监测,并与美国政府机构共享了威胁信息。该机构还通过将流量导向无效路径,瘫痪了已知节点。Lumen认为,QScan扫描过的目标与Fast Labyrinth网络后来联系过的机构之间存在重叠,这是活动从侦察转向后续行动的最有力迹象。

该公司估计,观测到的双向通信可能反映了利用、横向移动、维持访问权限或数据收集尝试。法院文件则提到,该集团成员包括中国人民解放军某军事部门的前成员;Nanjing Xinjiuwei Network Technology Company曾收到中国国家安全部的付款。司法部将此视为其代表中国政府实施恶意活动的指标。

为什么这一消息对防御人员很重要?

此次行动的重要性在于,它针对的是提供运营基础设施的商业模式,而不仅仅是一台服务器。Fast Labyrinth依赖商业代理服务fastlink.ws提供的付费节点,将间谍活动流量与合法用户流量混合,并轮换发起通信的基础设施。此外,QTFY还向其他实体出售QScan和QTRouter的访问权限,使其能够扫描薄弱的物联网设备,并将这些设备纳入隐藏流量来源的中继网络。

不过,Lumen警告称,仅依靠静态封锁并不足够,因为流量会经过不断变化的商业代理服务。实际情况表明,应遵循CISA和NCSC针对与中国有关威胁发布的指南,更新路由器、防火墙和物联网设备,并确保其配置安全。此次扣押行动本身并不能证明风险已经结束;代理轮换带来的限制,以及通过其他服务重建基础设施的可能性,仍是防御团队面临的开放问题。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻