ادعای هک چین: وزارت دادگستری واژه «قربانی» را اصلاح کرد
وزارت دادگستری ایالات متحده در بیانیهای که روز جمعه منتشر شد، واژه «قربانی» را از پیشفرض قبلی خود حذف و چند نهاد را «در میان اهداف» عملیات سایبری منتسب به گروهی مرتبط با چین معرفی کرد. این بازنگری نشان میدهد همه اهداف فهرستشده لزوماً مورد نفوذ موفق قرار نگرفتهاند و دامنه ادعاها دقیقتر شده است.
نهادهای ذکرشده
- سازمان ملی هوانوردی و فضایی آمریکا (NASA)
- فدرال رزرو
- وزارت انرژی
- وزارت دادگستری
- وزارت بهداشت و خدمات انسانی و مؤسسههای ملی سلامت
- سنا
رویترز این اصلاحیه را گزارش کرده و وزارت دادگستری اعلام کرده اصلاحات برای تطابق دقیقتر بیانیه با سوگندنامه انجام شده است. گزارش رویترز: Reuters.
عامل ادعاشده
سوگندنامه نام گروه مهاجم را QTFY (معروف به QT یا QTCYBER) ذکر میکند و بیان میدارد این گروه برای شرکت خصوصی چینی Nanjing Xinjiuwei Network Technology Co فعالیت میکرده است. گزارشها از پرداختهایی نام میبرند که به وزارت امنیت دولتی چین (MSS) مرتبط شده و این احتمال را مطرح میکنند که برخی عملیات به نمایندگی از پکن اجرا شده باشد. توضیحات مربوط به وزارت امنیت دولتی چین در ویکیپدیا موجود است: Ministry of State Security (China).
ابزارها، زیرساخت و تاکتیکها
سوگندنامه به دو محصول کلیدی این بازیگر اشاره میکند: QScan برای اسکن و بهرهبرداری از آسیبپذیریها و QTRouter برای پنهانسازی و مسیریابی ترافیک مخرب. ادعا میشود شبکهای از جعبههای رله عملیاتی (Operational Relay Box — ORB) با استفاده از دستگاههای IoT آلوده و سرورهای خصوصی اجارهای ایجاد شده تا منشأ واقعی حملات مخفی بماند. تحلیلهای Lumen Black Lotus Labs در این زمینه مرجع مفیدی است: Lumen Black Lotus Labs.
نمونهای از تلاشهای نفوذ
در یکی از نمونهها مربوط به سال 2019، مهاجمان تلاش کردند از آسیبپذیری بحرانی CVE-2019-11510 در Pulse Secure VPN سوءاستفاده کنند تا به شبکهٔ ناسا دسترسی پیدا کنند. جزئیات فنی این آسیبپذیری در پایگاه دادهٔ NVD قابل مشاهده است: CVE-2019-11510.
اقدامات مقابلهای و واکنشها
افبیآی دامنههای مرتبط با QScan و QTRouter (qtproxy[.]xyz، qt-proxy[.]org و qt-team[.]com) را مختل کرد و با این اقدام عملکرد برخی زیرساختهای مخرب را محدود ساخت. گزارشها همچنین از شبکهای به نام Fast Labyrinth خبر میدهند که گرههایی توسط سرویس پروکسی تجاری fastlink[.]ws اداره میشوند و ترافیک مخرب را با ترافیک مشروع ترکیب میکنند تا شناسایی دشوار شود.
پیامدها و روند پیش رو
اصلاح لفظ وزارت دادگستری نشان میدهد مقامات در حال تفکیک بین «هدفگیری» و «نفوذ موفق» هستند؛ این تمایز برای ارزیابی آسیب و تعیین پاسخهای حقوقی و فنی حیاتی است. مصادره دامنهها، قطع زیرساختهای فرمان و کنترل و آشکارسازی شبکههای مورد استفاده، از جمله اقدامات کلیدی برای کاهش ریسک هستند، اما تحقیقات دربارهٔ نقش احتمالی بازیگران دولتی میتواند ماهها ادامه پیدا کند.
توصیههای فنی برای سازمانها
- بررسی جامع لاگها و شناسایی رفتارهای غیرمعمول شبکه
- وصلهگذاری فوری آسیبپذیریهای شناختهشده، از جمله CVE-2019-11510
- کاهش سطح دسترسی دستگاههای IoT و تفکیک شبکه برای جلوگیری از تبدیل دستگاهها به رلههای حمله
- پیادهسازی مانیتورینگ مستمر و فرآیند پاسخ به حادثه بههمراه تبادل اطلاعات تهدید با نهادهای همکار
منابع
- Department of Justice (DoJ)
- Federal Bureau of Investigation (FBI)
- Reuters گزارش
- ویکیپدیا — NASA
- NVD — CVE-2019-11510
تحقیقات تکمیلی و انتشار اسناد مرتبط میتواند تصویر دقیقتری از گستره و میزان نفوذ ارائه کند؛ انتظار میرود اسناد جدید و اقدامات بینالمللی در ماههای آینده روشنکنندهتر شوند.





