ادعای هک چین: وزارت دادگستری واژه «قربانی» را اصلاح کرد

وزارت دادگستری ایالات متحده در بیانیه‌ای که روز جمعه منتشر شد، واژه «قربانی» را از پیش‌فرض قبلی خود حذف و چند نهاد را «در میان اهداف» عملیات سایبری منتسب به گروهی مرتبط با چین معرفی کرد. این بازنگری نشان می‌دهد همه اهداف فهرست‌شده لزوماً مورد نفوذ موفق قرار نگرفته‌اند و دامنه ادعاها دقیق‌تر شده است.

نهادهای ذکرشده

  • سازمان ملی هوانوردی و فضایی آمریکا (NASA)
  • فدرال رزرو
  • وزارت انرژی
  • وزارت دادگستری
  • وزارت بهداشت و خدمات انسانی و مؤسسه‌های ملی سلامت
  • سنا

رویترز این اصلاحیه را گزارش کرده و وزارت دادگستری اعلام کرده اصلاحات برای تطابق دقیق‌تر بیانیه با سوگندنامه انجام شده است. گزارش رویترز: Reuters.

عامل ادعاشده

سوگندنامه نام گروه مهاجم را QTFY (معروف به QT یا QTCYBER) ذکر می‌کند و بیان می‌دارد این گروه برای شرکت خصوصی چینی Nanjing Xinjiuwei Network Technology Co فعالیت می‌کرده است. گزارش‌ها از پرداخت‌هایی نام می‌برند که به وزارت امنیت دولتی چین (MSS) مرتبط شده و این احتمال را مطرح می‌کنند که برخی عملیات به نمایندگی از پکن اجرا شده باشد. توضیحات مربوط به وزارت امنیت دولتی چین در ویکی‌پدیا موجود است: Ministry of State Security (China).

ابزارها، زیرساخت و تاکتیک‌ها

سوگندنامه به دو محصول کلیدی این بازیگر اشاره می‌کند: QScan برای اسکن و بهره‌برداری از آسیب‌پذیری‌ها و QTRouter برای پنهان‌سازی و مسیریابی ترافیک مخرب. ادعا می‌شود شبکه‌ای از جعبه‌های رله عملیاتی (Operational Relay Box — ORB) با استفاده از دستگاه‌های IoT آلوده و سرورهای خصوصی اجاره‌ای ایجاد شده تا منشأ واقعی حملات مخفی بماند. تحلیل‌های Lumen Black Lotus Labs در این زمینه مرجع مفیدی است: Lumen Black Lotus Labs.

نمونه‌ای از تلاش‌های نفوذ

در یکی از نمونه‌ها مربوط به سال 2019، مهاجمان تلاش کردند از آسیب‌پذیری بحرانی CVE-2019-11510 در Pulse Secure VPN سوءاستفاده کنند تا به شبکهٔ ناسا دسترسی پیدا کنند. جزئیات فنی این آسیب‌پذیری در پایگاه دادهٔ NVD قابل مشاهده است: CVE-2019-11510.

اقدامات مقابله‌ای و واکنش‌ها

اف‌بی‌آی دامنه‌های مرتبط با QScan و QTRouter (qtproxy[.]xyz، qt-proxy[.]org و qt-team[.]com) را مختل کرد و با این اقدام عملکرد برخی زیرساخت‌های مخرب را محدود ساخت. گزارش‌ها همچنین از شبکه‌ای به نام Fast Labyrinth خبر می‌دهند که گره‌هایی توسط سرویس پروکسی تجاری fastlink[.]ws اداره می‌شوند و ترافیک مخرب را با ترافیک مشروع ترکیب می‌کنند تا شناسایی دشوار شود.

پیامدها و روند پیش رو

اصلاح لفظ وزارت دادگستری نشان می‌دهد مقامات در حال تفکیک بین «هدف‌گیری» و «نفوذ موفق» هستند؛ این تمایز برای ارزیابی آسیب و تعیین پاسخ‌های حقوقی و فنی حیاتی است. مصادره دامنه‌ها، قطع زیرساخت‌های فرمان و کنترل و آشکارسازی شبکه‌های مورد استفاده، از جمله اقدامات کلیدی برای کاهش ریسک هستند، اما تحقیقات دربارهٔ نقش احتمالی بازیگران دولتی می‌تواند ماه‌ها ادامه پیدا کند.

توصیه‌های فنی برای سازمان‌ها

  • بررسی جامع لاگ‌ها و شناسایی رفتارهای غیرمعمول شبکه
  • وصله‌گذاری فوری آسیب‌پذیری‌های شناخته‌شده، از جمله CVE-2019-11510
  • کاهش سطح دسترسی دستگاه‌های IoT و تفکیک شبکه برای جلوگیری از تبدیل دستگاه‌ها به رله‌های حمله
  • پیاده‌سازی مانیتورینگ مستمر و فرآیند پاسخ به حادثه به‌همراه تبادل اطلاعات تهدید با نهادهای همکار

منابع

تحقیقات تکمیلی و انتشار اسناد مرتبط می‌تواند تصویر دقیق‌تری از گستره و میزان نفوذ ارائه کند؛ انتظار می‌رود اسناد جدید و اقدامات بین‌المللی در ماه‌های آینده روشن‌کننده‌تر شوند.