FBI ยึดเครื่องมือแฮ็กของจีนที่โจมตี NASA, DOE และวุฒิสภา

ที่มาภาพ: The Register

Security-อ่าน 6 นาทีThe Register

FBI ยึดเครื่องมือแฮ็กของจีนที่โจมตี NASA, DOE และวุฒิสภา

⚡ สรุป 30 วิ

FBI ได้ยึดแพลตฟอร์ม QScan และ QTRouter ที่ใช้โดยกลุ่มแฮกเกอร์จีนเพื่อโจมตีเครือข่ายสำคัญของสหรัฐ รวมถึง NASA, DOE และวุฒิสภา…

FBI ยึดเครื่องมือแฮ็กของจีนที่ใช้โจมตีเครือข่ายสำคัญหลายแห่ง รวมถึง NASA, DOE และวุฒิสภาสหรัฐ การยับยั้งนี้ทำให้สองแพลตฟอร์ม QScan และ QTRouter หายไปจากการควบคุมของกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีน ซึ่งอาจลดความเสี่ยงต่อโครงสร้างพื้นฐานดิจิทัลสำคัญของสหรัฐในอนาคต

Overview

สำนักตรวจสอบกลางของสหรัฐ (FBI) รายงานว่าได้ทำลายบ็อตเน็ตและยึดสองแพลตฟอร์มซอฟต์แวร์ที่ใช้สำหรับการสแกนช่องโหว่และการปกปิดต้นทางการโจมตี ซึ่งถูกพัฒนาโดยกลุ่ม QTFY ที่เชื่อว่าได้รับเงินทุนจากกระทรวงความมั่นคงแห่งชาติของจีน (MSS) ผ่านบริษัทเอกชน Nanjing Xinjiuwei ตามเอกสารศาล

ผู้ที่ตกเป็นเป้าหมายของเครื่องมือเหล่านี้รวมถึงหน่วยงานรัฐบาลหลายส่วน ได้แก่ NASA, วุฒิสภาสหรัฐ, กระทรวงพลังงาน (DOE), ธนาคารกลางสหรัฐ (Federal Reserve), กระทรวงยุติธรรม (DOJ), กระทรวงสุขภาพและบริการมนุษย์ (HHS) และสถาบันวิจัยด้านสุขภาพแห่งชาติ (NIH) ทั้งนี้การโจมตีเหล่านี้ได้ดำเนินต่อเนื่องตั้งแต่ปี 2018 จนถึงปัจจุบัน

Key Details

QScan ทำหน้าที่สแกนและทำให้เครื่องมืออินเทอร์เน็ตของสิ่งของ (IoT) จำนวนหลายพันเครื่องทั่วโลกติดเชื้อโดยอัตโนมัติ หลังจากนั้นอุปกรณ์ที่ถูกคอมพรอมจะถูกรวมเข้าไปในเครือข่าย QTRouter ซึ่งเป็นบ็อตเน็ตสำหรับปกปิดแหล่งกำเนิดของการโจมตี ทำให้การสื่อสารดูเหมือนว่ามาจากเครื่องคอมพิวเตอร์ภายในประเทศเป้าหมาย

  • โดเมนที่ถูกยึดตามคำสั่งศาล: qtproxy.xyz, qt‑proxy.org, qt‑team.com
  • ทั้งสองโดเมนนี้ถูกฝังลงในโค้ดของ QScan และ QTRouter ทำให้บริการแฮ็กทั้งสองหยุดทำงานทันทีหลังจากการยึด

Technical Operation

บ็อตเน็ตที่ควบคุมโดย QTFY ประกอบด้วยอุปกรณ์ IoT ที่ถูกละเมิด, เซิร์ฟเวอร์พร็อกซีเชิงพาณิชย์ และเครื่องเสมือนส่วนตัว (VPS) ที่เช่าไว้เพื่อเพิ่มความหลากหลายของจุดติดต่อ การใช้เทคนิค “obfuscation” ทำให้ผู้โจมตีสามารถซ่อนที่อยู่ IP ของตนและทำให้การตรวจจับโดยระบบรักษาความปลอดภัยยากขึ้นอย่างมาก

ในกรณีของ NASA (สิงหาคม 2019) แฮ็กเกอร์ได้พยายามใช้ช่องโหว่ CVE‑2019‑11510 ของซอฟต์แวร์ VPN ของ Ivanti เพื่อดึงข้อมูลล็อกอินของผู้ใช้ที่มีสิทธิ์เข้าถึงเครือข่ายสำคัญ แม้ว่าช่องโหว่นี้จะได้รับการอัปเดตแล้วในเมษายน 2019 แต่ข้อมูลรั่วไหลก่อนนั้นยังคงเป็นความเสี่ยงต่อระบบ

Historical Context

เอกสารศาลระบุว่ากลุ่ม QTFY มีประวัติการใช้ช่องโหว่ต่าง ๆ ตั้งแต่ปี 2018 จนถึงปี 2024 ซึ่งรวมถึงการโจมตีศูนย์วิจัยของ DOE, NIH และผู้ผลิตอุปกรณ์ความปลอดภัยในสหรัฐโดยใช้ช่องโหว่วันศุกร์ (zero‑day) ของ Ivanti Cloud Services Appliance

ก่อนหน้านี้ FBI ได้ดำเนินการยึดและทำลายบ็อตเน็ตที่เกี่ยวข้องกับกลุ่มจีนหลายชุด ได้แก่

  • 2025: การกำจัดมัลแวร์ PlugX จากคอมพิวเตอร์สหรัฐกว่า 4,000 เครื่อง (Mustang Panda)
  • 2024: การทำลายบ็อตเน็ต Flax Typhoon ที่ประกอบด้วยอุปกรณ์ IoT จำนวนหลายแสนเครื่อง
  • 2023: การยับยั้งบ็อตเน็ตของ Volt Typhoon ซึ่งต่อมามีการฟื้นตัวโดย Lumen’s Black Lotus Labs พบว่ามีอุปกรณ์คอมพิวเตอร์ที่ถูกฉีดเข้าไปประมาณ 1,500 เครื่อง

Implications

การยึดเครื่องมือแฮ็กเหล่านี้ส่งสัญญาณให้เห็นถึงความตั้งใจของรัฐบาลสหรัฐในการปกป้องโครงสร้างพื้นฐานสำคัญจากการโจมตีไซเบอร์ที่ได้รับการสนับสนุนโดยรัฐจีน การทำลายบ็อตเน็ตและโดเมนควบคุมช่วยลดความสามารถของ QTFY ในการดำเนินการต่อไปได้ในระยะสั้น แต่ยังมีคำถามเกี่ยวกับขนาดของเครือข่ายที่อาจหลงเหลืออยู่และวิธีการป้องกันช่องโหว่ใหม่ ๆ ที่แฮ็กเกอร์จีนอาจพัฒนาขึ้น

สำหรับหน่วยงานภาครัฐและองค์กรส่วนตัว การตรวจสอบและอัปเดตซอฟต์แวร์ VPN อย่างต่อเนื่อง รวมถึงการใช้ระบบตรวจจับการเจาะลึก (IDS) และมาตรการตอบสนองเหตุการณ์แบบเรียลไทม์ จะเป็นกุญแจสำคัญในการลดความเสี่ยงจากการโจมตีที่อาศัยช่องโหว่วันศุกร์ในอนาคต

Summary

FBI ได้ยึดและทำให้ไม่สามารถใช้เครื่องมือแฮ็ก QScan และ QTRouter ของกลุ่มจีน QTFY ได้อีกต่อไป ซึ่งเป็นการบั่นทอนความสามารถในการโจมตีโครงสร้างพื้นฐานสำคัญของสหรัฐตั้งแต่ปี 2018 ถึงปัจจุบัน การดำเนินการนี้ย้ำถึงความจำเป็นของการเฝ้าระวังและอัปเดตระบบไซเบอร์อย่างต่อเนื่องเพื่อรับมือกับภัยคุกคามจากรัฐที่สนับสนุนการโจมตีในระดับสูง.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
FBI seizes hacking tools it says China used to attack NASA, DOE, US Senate and other critical networks
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
27 สิงหาคม 2569 เวลา 07:06

Related

บทความที่เกี่ยวข้อง

Target เผชิญข้อกล่าวหาการแฮ็กครั้งใหม่จาก Xpl0itrs ขโมยข้อมูล 8.6 GBSecurity
23 สิงหาคม 2569 เวลา 23:00

Target เผชิญข้อกล่าวหาการแฮ็กครั้งใหม่จาก Xpl0itrs ขโมยข้อมูล 8.6 GB

กลุ่มแฮกเกอร์ Xpl0itrs อ้างว่ามีซอรส์โค๊ดของ Target ปริมาณ 8.6 GB และให้เวลา 2 วันชำระค่าเรือกเงินก่อนจะปล่อยบนมืดเว็ป.…

TechRadar6 นาที
ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผยSecurity
12 สิงหาคม 2569 เวลา 17:30

ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผย

กล้องบนดรอนท์ K3 Scout ของกองทัพเรือออังกฤษพบว่าส่วนประกอบจีนสั่งข้อมูลไปยังเซิร์ฟเวอร์ในประเทศนั้น กระทรวงกลาโหมอธิบายว่าเป็นสัญญาณ heartbeat…

Tom's Hardware7 นาที
ทรัมป์โทษ Tim Walz ผู้ว่าการมินนิโซตาเรื่องแฮ็กระบบน้ำ แม้หลักฐานชี้อิหร่านเป็นผู้กระทำSecurity
3 สิงหาคม 2569 เวลา 22:00

ทรัมป์โทษ Tim Walz ผู้ว่าการมินนิโซตาเรื่องแฮ็กระบบน้ำ แม้หลักฐานชี้อิหร่านเป็นผู้กระทำ

อดีตประธานาธิบดีโดนัลด์ ทรัมป์กล่าวหา Tim Walz ว่าเป็นผู้รับผิดชอบการโจมตีระบบน้ำของรัฐ มินนิโซตา แม้หลายหน่วยงานระบุว่าอิหร่านมีโอกาสสูงสุด…

The Verge5 นาที
สเปนจับผู้ต้องสงสัยแฮกติวิสต์สนับสนุนรัสเซียหลั่งข้อมูล FBISecurity
9 กรกฎาคม 2569 เวลา 14:31

สเปนจับผู้ต้องสงสัยแฮกติวิสต์สนับสนุนรัสเซียหลั่งข้อมูล FBI

สเปนจับผู้ต้องสงสัยในเมือง Palencia เชื่อมโยงกับกลุ่มแฮกติวิสต์รัสเซียหลายองค์กร ได้รับข้อมูลจาก FBI…

The Register7 นาที
คัดลอกลิงก์แล้ว!