FBI zerschlägt chinesische Hacker-Plattform für Datendiebstahl in den USA

Eine koordinierte Aktion des FBi legt die von der chinesischen Grupe QTFY betriebenen Scan- und Routing-Plattformen lahm.

Die beschlagnahmten Domänen von QScan und QTRouter unterbrachen die Angriffskette der chinesischen Grupe.

Das US-Justizministerium hat einen bedeutenden Schlag gegen die Cyber-Infrastruktur chinesischer Staatshacker geführt und die Plattformen QScan und QTRouter zerschlagen. Diese Werkzeuge wurden von der staatlich gesteuerten Gruppe QTFY betrieben, um kritische Infrastruktur in den USA auszuspähen und sensible Daten zu entwenden. Die Aktion unterstreicht die zunehmende Industrialisierung staatlicher Cyberoperationen und die Verwundbarkeit globaler Netzwerke.

Die zerschlagene Infrastruktur: QScan und QTRouter

Bei QScan handelt es sich um ein automatisiertes Scan-Tool, das weltweit nach verwundbaren IoT-Geräten sucht und diese infiziert. Die kompromittierten Geräte werden anschließend in das QTRouter-Netzwerk integriert, eine ausgeklügelte Verschleierungsplattform. Diese Plattform kombiniert infizierte Geräte mit kommerziellen Proxy-Diensten und gemieteten virtuellen privaten Servern (VPS), um die wahre Herkunft von Angriffen zu verschleiern. Dadurch können Angreifer so agieren, als befänden sie sich geografisch in der Nähe ihrer Ziele, was die Erkennung durch herkömmliche Abwehrmechanismen nahezu unmöglich macht.

Die Rolle der Gruppe QTFY und des Unternehmens Nanjing Xinjiuwei

Die Aktivitäten werden der chinesischen Gruppe QTFY zugeschrieben, die für das Unternehmen Nanjing Xinjiuwei Network Technology Company arbeitet. Dieses Unternehmen zählt sowohl das chinesische Ministerium für Staatssicherheit (MSS) als auch die Volksbefreiungsarmee (PLA) zu seinen Kunden und fungiert als Dienstleister für staatlich geförderte Cyberoperationen. Besonders bemerkenswert ist, dass die Gruppe Beweisen zufolge in chinesische Freelance-Brokernetzwerke eingebunden war, um Zugänge zu kompromittierten Netzwerken und Exploits zu handeln.

Die Opfer: Von der NASA bis zum US-Senat

Die betroffenen Einrichtungen lesen sich wie ein Who-is-Who der US-Regierung und kritischer Infrastrukturen. Zu den dokumentierten Opfern gehören die Nationale Luft- und Raumfahrtbehörde NASA, die US-Notenbank Federal Reserve, das Energieministerium, das Justizministerium, das Gesundheitsministerium, die National Institutes of Health sowie der US-Senat. Diese breite Streuung zeigt, dass die Angreifer systematisch gegen Regierungsbehörden, Forschungseinrichtungen und kritische Infrastrukturen vorgingen.

Wie die Angriffskette funktioniert

Der gesamte Angriffszyklus folgt einem mehrstufigen Muster, das höchste Professionalität offenbart. Zunächst wird QScan zur Aufklärung und Identifikation von Schwachstellen in den Netzwerken der Opfer eingesetzt. Anschließend nutzen die Angreifer eine Mischung aus Zero-Dayaaa-Exploits – darunter mehrere Schwachstellen in Ivanti CSA Appliances – und bekannten Sicherheitslücken in Systemen wie Fortinet SSL-VPN, Citrix ADC, Microsoft Exchange Server und Apache Log4j. Nach dem initialen Zugriff etablieren sie mit Remote Access Trojans (RATs), Webshells und legitimen Zugangsdaten eine dauerhafte Präsenz. Im letzten Schritt nutzen sie QTRouter, um über nahegelegene kompromittierte IoT-Geräte auf das Opfernetzwerk zuzugreifen und so unter dem Radar der Sicherheitssysteme zu bleiben.

Die Architektur der Verschleierung: Ein operatives Relais-Netzwerk

Die Infrastruktur ist als dezentrales Netzwerk konzipiert. Neben QScan und QTRouter umfasst sie die Komponenten Fast Labyrinth und QTProxy. Fast Labyrinth integriert kommerzielle Proxy-Infrastruktur wie Fastlink in ein verschlüsseltes Relay-Netzwerk. QTProxy verwaltet die operativen Knoten und erlaubt es den Betreibern, individuelle Routing-Pfade für verschiedene Ziele zu konfigurieren. Dieses System funktioniert wie eine operative Relais-Box (ORB), die bösartigen Verkehr durch rotierende IP-Adressen leitet und herkömmliche Abwehrmechanismen wie IP-Blocklisten oder geografische Richtlinien effektiv umgeht.

Wie die Kontrolle über die Botnetze ausgeübt wird

Die Kontrolle über die kompromittierten Geräte erfolgt über drei Hauptplattformen: das Proxy Platform Management, das Proxy Pool Management System und QTBotnet. QTBotnet selbst besteht aus einem zentralen Controller-Server, sekundären Kontrollservern zur Kommunikation und den infizierten Endgeräten. Der Controller-Server ist zudem in der Lage, DDoS-Angriffe zu starten und Befehle auf den infizierten Knoten auszuführen.

Die Bedeutung des FBI-Zugriffs und die Konsequenzen

Das FBI beschlagnahmte im Zuge der gerichtlich autorisierten Aktion die Domänen, die in den Tools QScan und QTRouter fest einprogrammiert waren. Dieser Schritt führte dazu, dass beide Plattformen ihren Betrieb einstellen mussten. Diese Art von technischer Störung ist oft wirkungsvoller als reine Strafverfolgung, da sie die operative Basis der Angreifer unmittelbar lahmlegt.

Die Sicherheitsforscher von Lumen Black Lotus Labs, die die Aktivitäten über 18 Monate verfolgt haben, betonen, dass die Angriffe sich nicht nur gegen die USA richteten. Besonders die akademische Forschung weltweit stand im Fokus, da diese durch ihren kollaborativen Charakter und offenen Austausch besonders verwundbar ist. Die Ermittler gehen davon aus, dass QTFY seit 2018 aktiv ist und kontinuierlich seine Werkzeuge weiterentwickelt hat.

Die Zerschlagung dieser Plattformen zeigt jedoch auch eine besorgniserregende Entwicklung auf. Da die Täter auf legitime, kostenpflichtige Abonnements kommerzieller Proxy-Dienste setzen, reichen herkömmliche, statische Blocklisten nicht mehr aus. Die Zukunft der Cyberabwehr wird daher in dynamischen, verhaltensbasierten Erkennungssystemen liegen, die nicht mehr nur auf IP-Adressen und Domänen vertrauen, sondern das tatsächliche Verhalten des Netzwerkverkehrs analysieren. Der Fall QTFY demonstriert eindrücklich, dass staatlich geförderte Hacker inzwischen über eine hochindustrialisierte, skalierbare und schwer zu bekämpfende Infrastruktur verfügen.

Diesen Artikel teilen