ABD adaletinden düzeltme: Hedefte kurumlar vardı, hepsi mağdur değildi

Anasayfa » ABD adaletinden düzeltme: Hedefte kurumlar vardı, hepsi mağdur değildi
ABD adaletinden düzeltme: Hedefte kurumlar vardı, hepsi mağdur değildi

ABD Adalet Bakanlığı, Çin bağlantılı QTFY grubuna ilişkin yaptığı açıklamada kritik bir düzeltme yaptı ve NASA, Fed, Enerji Bakanlığı, Adalet Bakanlığı, Sağlık ve İnsan Hizmetleri Bakanlığı, Ulusal Sağlık Enstitüleri ile Senato’nun saldırının mağdurları değil, hedefleri arasında yer aldığını bildirdi.

Geçen hafta yayımlanan ilk basın notunda bu kurumlar, Çin Halk Cumhuriyeti ile bağlantılı devlet destekli bir yapı tarafından yürütülen “bilgisayar izinsiz erişim faaliyeti”nin kurbanları olarak gösterilmişti. Güncellenen metinde ise aynı kurumlar bu kez “QTFY’nin hedefleri arasında” diye listelendi. Düzenleme, hafta sonunda Reuters tarafından da aktarıldı.

Adalet Bakanlığı, notuna “bu basın bülteninin, alan adlarına el konulmasını destekleyen beyanname içindeki hükümet iddialarını doğru yansıtması için değişiklik yapıldı” ifadesini ekledi. Böylece ilk açıklamada kurulan mağduriyet çerçevesi daraltıldı; hükümetin iddiası, hedef alınan kurumların bir kısmının gerçekten ele geçirilmiş olabileceğini, ancak hepsinin fiilen ihlal edilmediğini gösteriyor.

QTFY’nin arkasında hangi yapı var?

Dosyaya göre QTFY, diğer adıyla QT ve QTCYBER, Nanjing Xinjiuwei Network Technology Co. adlı özel bir Çin şirketi için çalışıyor. Beyanda yer alan ayrıntılar, şirketin Çin Devlet Güvenlik Bakanlığı’ndan (MSS) aldığı ödemelerin, faaliyetlerin Pekin adına yürütüldüğüne işaret ettiğini söylüyor.

Yetkililerin değerlendirmesine göre bu aktör en az 2018’den beri faal. Bağlantılı altyapı, ABD’de ve başka ülkelerde kritik ile hassas ağlara sızmak için kullanıldı. Hedefler arasında federal devlet ağlarının yanı sıra hastaneler, telekom operatörleri, enerji şirketleri, finans kuruluşları ve savunma yüklenicileri de bulunuyor.

QTFY, beyanname metninde “teknik bir quartermaster” olarak tanımlanıyor. Bu rol, Çin kaynaklı casusluk faaliyetlerini kolaylaştırmak için keşif, proxy yönetimi ve operasyonel yönlendirme sağlamak anlamına geliyor. Grubun temel araçları arasında QScan ve QTRouter yer alıyor. QScan bir açık tarama ve istismar platformu, QTRouter ise trafiği gizlemeye yarayan bir obfuscation ağı olarak anlatılıyor.

2019’a uzanan bir vakada da grubun, Pulse Secure VPN ürünündeki kritik CVE-2019-11510 açığını kullanarak NASA ağına sızmaya çalıştığı belirtiliyor. Açıkla ilgili NVD kaydı şu adreste yer alıyor: https://nvd.nist.gov/vuln/detail/CVE-2019-11510

Bu ayrım, operasyonun ölçeği ile gerçek ihlal arasındaki farkı da ortaya koyuyor. Bir ağ geniş bir hedef listesine kilitlenmiş olabilir, ancak bu listedeki her kurumun içeriden ele geçirildiği anlamına gelmiyor.

Alan adları kapatıldı, ORB ağları büyüdü

ABD Federal Soruşturma Bürosu, QScan ve QTRouter ile bağlantılı alan adlarını devre dışı bıraktı. qtproxy[.]xyz, qt-proxy[.]org ve qt-team[.]com alan adlarının etkisiz hale getirilmesiyle zararlı yazılımın işlevlerinin de kesildiği bildirildi.

Lumen Black Lotus Labs ise aktörün, Çin bağlantılı casusluk operasyonları için Operational Relay Box, yani ORB ağlarının kurulumunu endüstriyel ölçekte büyüttüğünü açıkladı. Bu modelde enfekte IoT cihazları ile kiralanmış VPS sunucuları dağıtık bir botnet içinde birleştiriliyor ve saldırganların gerçek çıkış noktasını gizlemesi sağlanıyor.

Beyannamede yer alan ifadelere göre QTFY, QScan ve QTRouter erişimini başka aktörlere de satıyor. Müşteriler bu araçlarla zayıf IoT cihazlarını tespit edip istismar ediyor, ardından hem QTFY ekibi hem de alıcıları bu cihazları QTRouter içinde botnet düğümü olarak kullanabiliyor.

Ağ mimarisinin bir parçasını Çin merkezli ticari proxy hizmeti fastlink[.]ws tarafından işletilen düğümler de oluşturuyor. Tüm yapı, kötü amaçlı trafiği meşru ağ etkinliğiyle aynı akış içinde gizleyen Fast Labyrinth adlı şifreli bir aktarma ağının üzerine kuruluyor.

Beyannamede şu ifade yer aldı: “Kötü amaçlı internet trafiğini, QScan tarafından ele geçirilmiş ve hedeflerinin bulunduğu yere yakın IoT cihazları üzerinden yönlendirerek bu Çinli hackerlar meşru kullanıcıların arasına karışabiliyor ve kritik altyapı ile diğer hedefleri tararken ve saldırırken fark edilmeden kalabiliyor.”

Araştırmacılar ve yetkililerin aktardığı tablo, QTFY’nin yalnızca tek tek saldırılar yürüten bir grup olmadığını, aynı zamanda keşif, yönlendirme ve gizleme katmanlarını da paket halinde sunduğunu gösteriyor. Alan adı baskını ve FBI’ın müdahalesi, QScan ile QTRouter’ın en azından bir kısmını geçici olarak devre dışı bırakmış durumda.