FBI پلتفرمهای هک QScan و QTRouter رو خواباند
خلاصهٔ کاملتر
وزارت دادگستری آمریکا و FBI اعلام کردن که با حکم دادگاه دامنههای دو پلتفرم هک به اسم QScan و QTRouter رو مصادره کردن. طبق اسنادی که تو دادگاه جنوب کالیفرنیا از حالت محرمانه دراومده، این دو ابزار رو گروهی به اسم QTFY ساخته و میچرخونده؛ گروهی که به گفتهٔ دولت آمریکا زیر چتر شرکت چینی Nanjing Xinjiuwei کار میکرده و سرویس هک رو به مشتریهایی مثل وزارت امنیت دولتی چین و ارتش چین میفروخته.
کار این دو ابزار از هم جدا بود. QScan کل اینترنت رو دنبال دستگاههای آسیبپذیر میگشت و هزاران دستگاه IoT (روتر، دوربین، تجهیزات خونگی و صنعتی متصل به شبکه) رو خودکار آلوده میکرد. بعد همون دستگاهها به QTRouter اضافه میشدن؛ یه obfuscation network، یعنی شبکهای از پراکسیها که ترافیک مخرب رو از دل دستگاههای آدمهای دیگه بیرون از چین عبور میده. دادستانی میگه هدفها ناسا، فدرالرزرو، وزارت انرژی، وزارت بهداشت و سنای آمریکا بودن.
همین ساختار کار دفاع رو سخت میکنه: قربانی میبینه حمله انگار از یه روتر خونگی محلی یا یه سرور مجازی اجارهای تو کشور دیگهای اومده، پس بستن ترافیک بر اساس کشور یا IP تقریباً بیفایدهست. نکتهٔ فنی مصادره هم همینجاست: دامنهها داخل خود بدافزار hard-code شده بودن و برای احراز هویت و فرماندهی (C2) استفاده میشدن، برای همین وقتی دادگاه کنترل دامنهها رو داد به FBI، هر دو ابزار عملاً از کار افتادن، نه فقط سایتشون.
آزمایشگاه Black Lotus Labs شرکت Lumen این گروه رو یه «تدارکاتچی دیجیتال» توصیف کرده: به جای اینکه هر مهاجم زیرساخت خودش رو از صفر بسازه، یه شبکهٔ مشترک و چندمستأجری در اختیار چند عملیات همزمان میذاره. گزارشها میگن QTFY هم از باگهای تازه و هم از آسیبپذیریهای قدیمی محصولات پرکاربرد مثل Fortinet SSL-VPN، Citrix ADC، Microsoft Exchange، F5 BIG-IP، Apache Log4j، Atlassian Confluence، Ivanti، CrushFTP و BeyondTrust استفاده کرده.
جمعبندی دفاعی مقاله سادهست و هیچ ابزار جادویی توش نیست: از داراییهای در معرض اینترنت فهرست داشته باشین، وصلههای شناختهشده رو سریع بزنین، تجهیزات بیپشتیبانی رو کنار بذارین، ترافیک خروجی مشکوک به پراکسی رو رصد کنین و به IP به عنوان سند هویت مهاجم اعتماد نکنین. این مصادره ادامهٔ همون خط عملیاتهای قبلی FBI هست: پاکسازی بدافزار PlugX از بیش از ۴۰۰۰ کامپیوتر در ۲۰۲۵ و باتنتهای Flax Typhoon و Volt Typhoon تو سالهای قبلش.
نکات کلیدی:
- QScan اسکنر و آلودهکنندهٔ خودکار دستگاههای IoT بود و QTRouter شبکهٔ پراکسی پنهانکنندهٔ منشأ حمله.
- دامنهها داخل بدافزار hard-code بودن، پس مصادرهٔ قضاییشون هر دو پلتفرم رو غیرقابل استفاده کرد.
- اهداف اعلامشده شامل ناسا، فدرالرزرو، وزارت انرژی، NIH و سنای آمریکا بود.
- QTRouter ترکیبی از دستگاههای IoT هکشده، سرویسهای پراکسی تجاری و سرورهای مجازی اجارهای بود.
- آسیبپذیریهای مورد سوءاستفاده اغلب قدیمی و وصلهدار بودن، از Log4j و Exchange تا Fortinet و Ivanti.




