SecBoard
Zurück zur Übersicht

DOJ, FBI seize China-linked QScan and QTRouter platforms used to target US critical infrastructure

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Das US-Justizministerium und das FBI haben zwei chinesische Hacking-Plattformen, QScan und QTRouter, beschlagnahmt, die von der staatlich unterstützten Gruppe QTFY zur Zielerfassung kritischer US-Infrastrukturen genutzt wurden. Betroffen waren unter anderem NASA, Federal Reserve und das US-Verteidigungsministerium. Die Beschlagnahmung der Domains machte die Plattformen unbrauchbar und soll weitere Angriffe verhindern.

Kurzfassung

Das US-Justizministerium und das FBI haben die chinesischen Hacking-Plattformen QScan und QTRouter beschlagnahmt. Diese Plattformen wurden von der staatlich unterstützten Gruppe QTFY genutzt, um kritische US-Infrastrukturen wie die NASA und die Federal Reserve anzugreifen. Die Beschlagnahmung hat die Plattformen unbrauchbar gemacht und soll weitere Angriffe verhindern.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen der kritischen Infrastruktur, insbesondere in den USA, einschließlich NASA, Federal Reserve und das US-Verteidigungsministerium.

Warum relevant

Diese Beschlagnahmung unterbricht eine etablierte Angriffsvektorkette, die von einer staatlich unterstützten Gruppe genutzt wurde. Organisationen müssen prüfen, ob sie in der Vergangenheit von diesen Plattformen betroffen waren und ihre Abwehrmaßnahmen entsprechend anpassen.

Realistisches Worst Case

Nicht spezifiziert im Artikel, aber die Nutzung durch staatlich unterstützte Gruppen gegen kritische Infrastrukturen deutet auf Spionage, Datenexfiltration oder Störung von Diensten hin.

Handlungsempfehlung

Überprüfung der eigenen Systeme auf Indikatoren für Kompromittierung (IoCs), die in der veröffentlichten Warnung enthalten sind. Stärkung der Netzwerksicherheit, insbesondere für IoT-Geräte und Perimeter-Verteidigung.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Netzwerkprotokolle und Sicherheitslösungen auf IoCs, die in der vom FBI veröffentlichten Warnung aufgeführt sind.
  • Führen Sie eine Bestandsaufnahme aller IoT-Geräte in Ihrem Netzwerk durch und stellen Sie sicher, dass diese ordnungsgemäß gepatcht und konfiguriert sind, um eine Kompromittierung zu verhindern.
  • Überprüfen Sie Ihre Perimeter-Sicherheitskontrollen, um sicherzustellen, dass sie in der Lage sind, bösartigen Datenverkehr von bekannten C2-Infrastrukturen zu erkennen und zu blockieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationLowQScan und QTRouter wurden zur Zielerfassung kritischer Infrastrukturen genutzt, was auf die Ausnutzung von Schwachstellen hindeuten könnte.
Defense EvasionT1090 ProxyHighusing compromised IoT devices to mask the origin of cyber intrusions
Offene Punkte
  • Spezifische CVEs oder Schwachstellen, die von QScan und QTRouter ausgenutzt wurden, sind nicht genannt.
  • Die genaue Art der Angriffe (z.B. Datenexfiltration, Denial of Service) ist nicht detailliert beschrieben.
  • Die vollständige Liste der betroffenen Organisationen oder Sektoren ist nicht spezifiziert, außer den genannten Beispielen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Attacks and VulnerabilitiesCISAControl device securityCritical infrastructureIndustrial Cyber AttacksIT/OT CollaborationMalware, Phishing & RansomwareNewsRisk & ComplianceSupply Chain Security