DOJ, FBI seize China-linked QScan and QTRouter platforms used to target US critical infrastructure
Das US-Justizministerium und das FBI haben zwei chinesische Hacking-Plattformen, QScan und QTRouter, beschlagnahmt, die von der staatlich unterstützten Gruppe QTFY zur Zielerfassung kritischer US-Infrastrukturen genutzt wurden. Betroffen waren unter anderem NASA, Federal Reserve und das US-Verteidigungsministerium. Die Beschlagnahmung der Domains machte die Plattformen unbrauchbar und soll weitere Angriffe verhindern.
Das US-Justizministerium und das FBI haben die chinesischen Hacking-Plattformen QScan und QTRouter beschlagnahmt. Diese Plattformen wurden von der staatlich unterstützten Gruppe QTFY genutzt, um kritische US-Infrastrukturen wie die NASA und die Federal Reserve anzugreifen. Die Beschlagnahmung hat die Plattformen unbrauchbar gemacht und soll weitere Angriffe verhindern.
Organisationen der kritischen Infrastruktur, insbesondere in den USA, einschließlich NASA, Federal Reserve und das US-Verteidigungsministerium.
Diese Beschlagnahmung unterbricht eine etablierte Angriffsvektorkette, die von einer staatlich unterstützten Gruppe genutzt wurde. Organisationen müssen prüfen, ob sie in der Vergangenheit von diesen Plattformen betroffen waren und ihre Abwehrmaßnahmen entsprechend anpassen.
Nicht spezifiziert im Artikel, aber die Nutzung durch staatlich unterstützte Gruppen gegen kritische Infrastrukturen deutet auf Spionage, Datenexfiltration oder Störung von Diensten hin.
Überprüfung der eigenen Systeme auf Indikatoren für Kompromittierung (IoCs), die in der veröffentlichten Warnung enthalten sind. Stärkung der Netzwerksicherheit, insbesondere für IoT-Geräte und Perimeter-Verteidigung.
- ▸Überprüfen Sie Ihre Netzwerkprotokolle und Sicherheitslösungen auf IoCs, die in der vom FBI veröffentlichten Warnung aufgeführt sind.
- ▸Führen Sie eine Bestandsaufnahme aller IoT-Geräte in Ihrem Netzwerk durch und stellen Sie sicher, dass diese ordnungsgemäß gepatcht und konfiguriert sind, um eine Kompromittierung zu verhindern.
- ▸Überprüfen Sie Ihre Perimeter-Sicherheitskontrollen, um sicherzustellen, dass sie in der Lage sind, bösartigen Datenverkehr von bekannten C2-Infrastrukturen zu erkennen und zu blockieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | Low | QScan und QTRouter wurden zur Zielerfassung kritischer Infrastrukturen genutzt, was auf die Ausnutzung von Schwachstellen hindeuten könnte. |
| Defense Evasion | T1090 Proxy | High | using compromised IoT devices to mask the origin of cyber intrusions |
- Spezifische CVEs oder Schwachstellen, die von QScan und QTRouter ausgenutzt wurden, sind nicht genannt.
- Die genaue Art der Angriffe (z.B. Datenexfiltration, Denial of Service) ist nicht detailliert beschrieben.
- Die vollständige Liste der betroffenen Organisationen oder Sektoren ist nicht spezifiziert, außer den genannten Beispielen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog