FBI ve NSA, ABD kritik altyapılarını hedef alan Çin bağlantılı QTFY hacker ağını çökertti

ABD Federal Soruşturma Bürosu (FBI) ve Ulusal Güvenlik Ajansı (NSA), ABD’nin kritik altyapılarını ve hassas ağlarını hedef alan Çin bağlantılı bir siber saldırı operasyonunu engellediğini açıkladı.

Adalet Bakanlığı ve FBI, QTFY adlı platformların QScan ve QTRouter isimli alan adlarını ele geçirdiklerini duyurdu. NSA, FBI ve Siber Ulusal Görev Gücü de, grubun 2018’e kadar uzanan faaliyetlerine ilişkin ortak bir siber güvenlik uyarısı yayımladı.

FBI Direktörü Kash Patel, Adalet Bakanlığı’nın açıklamasında, “Bugün, Çin devleti destekli bilgisayar korsanlarının ABD’nin kritik altyapılarını hedef almak için kullandığı küresel bir botnet ve saldırı platformunu devre dışı bıraktığımızı duyurduk. Bu araçlar, Çinli siber aktörlerin saldırılarının kaynağını gizlemek için kullanılıyordu. FBI San Diego, FBI Siber Birimi ve Adalet Bakanlığı’nın çalışmaları sayesinde, düşman altyapısını ele geçirip bu platformları kapattık.” dedi.

QTFY Saldırılarını Nasıl Gizledi?

ABD makamlarına göre QTFY, Çin merkezli Nanjing Xinjiuwei Network Technology Company ile bağlantılı. Soruşturmacılar, grubun QScan ile internete bağlı savunmasız cihazları tarayıp istismar ettiğini, QTRouter ile de saldırıların kaynağını gizlediğini belirtiyor.

Mahkeme belgelerine göre QTFY, aralarında Çin Devlet Güvenlik Bakanlığı ve Çin Halk Kurtuluş Ordusu’nun da bulunduğu müşterilere ücretli saldırı hizmetleri sundu. QTRouter ağı, ele geçirilmiş IoT cihazları, ticari vekil (proxy) servisleri ve kiralanmış sanal özel sunucuları içeriyordu.

FBI’ın beyanına göre QTFY’nin faaliyetleri, NASA, Fed, Enerji Bakanlığı, Sağlık ve İnsan Hizmetleri Bakanlığı, Ulusal Sağlık Enstitüleri ve ABD Senatosu gibi ABD hükümeti ve kritik altyapı ağlarını hedef aldı. Ayrıca 2019’da NASA’ya yönelik bir sızma ve 2024’te üç Enerji Bakanlığı laboratuvarına yapılan saldırılar da belgelerde yer aldı.

Beyannameye göre QScan, 2024 yılında iki milyondan fazla tarama ve istismar görevi gerçekleştirdi. Soruşturmacılar ayrıca QTFY’nin bir güvenlik açığını kullanarak 300’den fazla ABD kuruluşundan sunucu yapılandırma dosyaları ve kullanıcı hesabı verilerini çaldığını belirtti.

FBI, ele geçirilen alan adlarının QScan ve QTRouter’ın çalışması için kritik önemde olduğunu, Adalet Bakanlığı ise bu alan adlarının kontrolünün platformları işlevsiz hale getirdiğini açıkladı.

Çin Bağlantılı Siber Tehditler

Bu operasyon, ABD’de Çin bağlantılı siber faaliyetlere yönelik artan endişelerin ortasında gerçekleşti. Daha önce CrowdStrike Holdings (CRWD), teknoloji şirketlerine yönelik devlet destekli siber saldırıların yüzde 58’inden fazlasının Çin bağlantılı aktörlerden geldiğini ve saldırganların yapay zekâ teknolojisi ile fikri mülkiyet peşinde olduğunu tespit etmişti.

Ayrıca İsrailli siber güvenlik firması Dream’in araştırmacıları, temmuz ayında Tayvan hükümet sistemlerine yönelik yapay zekâ destekli bir kampanya tespit etti. Bu saldırıda en az 85 hesap ele geçirilirken, 2.500’den fazla personel kaydı sızdırıldı. Araştırmacılar, operasyonun Çin ile bağlantılı olabileceğine dair işaretler buldu.

JPMorgan Chase (JPM) CEO’su Jamie Dimon da, siber saldırılar ve gelişmiş yapay zekâ tehditleri arttıkça şirketler arasında siber güvenlik ve kritik altyapı riskleri konusunda iş birliğinin geliştirilmesini desteklediğini belirtti.

QTFY Ek Gizleme Yöntemleri Kullandı

Operasyon kapsamında, Çin’de “havaalanı” olarak adlandırılan ağlar da kullanıldı. The Wall Street Journal’ın çarşamba günü yayımladığı habere göre, bu ağlar zararlı trafiği normal internet trafiğiyle harmanlayarak saldırıların tespit edilmesini zorlaştırıyor.

Stanford Üniversitesi’nde bu ağlar üzerine çalışan doktora öğrencisi Rumaisa Habib, Çin’de binlerce böyle ağın faaliyet gösterdiğini ve Telegram üzerinden tanıtıldığını belirtti.

Lumen’in Black Lotus Labs mühendisi Damon Rouse ise, bu yöntemin saldırganlara “makul inkâr edilebilirlik” sağladığını ve tespit edilmelerini zorlaştırdığını ifade etti.

Adalet Bakanı Todd Blanche, “Amerika’nın kritik altyapılarını hedef alan devlet destekli kötü niyetli bilgisayar korsanları durdurulacak ve yargılanacak. Amerikan halkının güvenliğini sağlamak için elimizdeki tüm araçları kullanacağız.” dedi.

Ulusal Güvenlikten Sorumlu Adalet Bakan Yardımcısı John A. Eisenberg ise, “Bugünkü açıklama, Adalet Bakanlığı’nın ulusal güvenliğe yönelik siber tehditlere karşı saldırgan bir tutum sergileme konusundaki kararlılığını gösteriyor. Mahkeme onaylı bu el koymalar, Çin bağlantılı bilgisayar korsanlarının ülkemizin kritik altyapısına yönelik çevrim içi saldırılarda kullandıkları araçlara erişimini engelliyor.” ifadelerini kullandı.

Adalet Bakanlığı, QTFY operasyonunun Çin destekli saldırı ağlarını hedef alan daha geniş kapsamlı ABD operasyonlarının bir parçası olduğunu belirtti. FBI ve NSA, kurumların grubun faaliyetlerini tespit edebilmesi için saldırı göstergelerini de yayımladı.

Bu içerik hazırlanırken faydalanılan kaynaklar: Benzinga