
ที่มาภาพ: The Register
FBI ยึดเครื่องมือแฮ็กของจีนที่โจมตี NASA, DOE และวุฒิสภา
⚡ สรุป 30 วิ
FBI ได้ยึดแพลตฟอร์ม QScan และ QTRouter ที่ใช้โดยกลุ่มแฮกเกอร์จีนเพื่อโจมตีเครือข่ายสำคัญของสหรัฐ รวมถึง NASA, DOE และวุฒิสภา…
FBI ยึดเครื่องมือแฮ็กของจีนที่ใช้โจมตีเครือข่ายสำคัญหลายแห่ง รวมถึง NASA, DOE และวุฒิสภาสหรัฐ การยับยั้งนี้ทำให้สองแพลตฟอร์ม QScan และ QTRouter หายไปจากการควบคุมของกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีน ซึ่งอาจลดความเสี่ยงต่อโครงสร้างพื้นฐานดิจิทัลสำคัญของสหรัฐในอนาคต
Overview
สำนักตรวจสอบกลางของสหรัฐ (FBI) รายงานว่าได้ทำลายบ็อตเน็ตและยึดสองแพลตฟอร์มซอฟต์แวร์ที่ใช้สำหรับการสแกนช่องโหว่และการปกปิดต้นทางการโจมตี ซึ่งถูกพัฒนาโดยกลุ่ม QTFY ที่เชื่อว่าได้รับเงินทุนจากกระทรวงความมั่นคงแห่งชาติของจีน (MSS) ผ่านบริษัทเอกชน Nanjing Xinjiuwei ตามเอกสารศาล
ผู้ที่ตกเป็นเป้าหมายของเครื่องมือเหล่านี้รวมถึงหน่วยงานรัฐบาลหลายส่วน ได้แก่ NASA, วุฒิสภาสหรัฐ, กระทรวงพลังงาน (DOE), ธนาคารกลางสหรัฐ (Federal Reserve), กระทรวงยุติธรรม (DOJ), กระทรวงสุขภาพและบริการมนุษย์ (HHS) และสถาบันวิจัยด้านสุขภาพแห่งชาติ (NIH) ทั้งนี้การโจมตีเหล่านี้ได้ดำเนินต่อเนื่องตั้งแต่ปี 2018 จนถึงปัจจุบัน
Key Details
QScan ทำหน้าที่สแกนและทำให้เครื่องมืออินเทอร์เน็ตของสิ่งของ (IoT) จำนวนหลายพันเครื่องทั่วโลกติดเชื้อโดยอัตโนมัติ หลังจากนั้นอุปกรณ์ที่ถูกคอมพรอมจะถูกรวมเข้าไปในเครือข่าย QTRouter ซึ่งเป็นบ็อตเน็ตสำหรับปกปิดแหล่งกำเนิดของการโจมตี ทำให้การสื่อสารดูเหมือนว่ามาจากเครื่องคอมพิวเตอร์ภายในประเทศเป้าหมาย
- โดเมนที่ถูกยึดตามคำสั่งศาล: qtproxy.xyz, qt‑proxy.org, qt‑team.com
- ทั้งสองโดเมนนี้ถูกฝังลงในโค้ดของ QScan และ QTRouter ทำให้บริการแฮ็กทั้งสองหยุดทำงานทันทีหลังจากการยึด
Technical Operation
บ็อตเน็ตที่ควบคุมโดย QTFY ประกอบด้วยอุปกรณ์ IoT ที่ถูกละเมิด, เซิร์ฟเวอร์พร็อกซีเชิงพาณิชย์ และเครื่องเสมือนส่วนตัว (VPS) ที่เช่าไว้เพื่อเพิ่มความหลากหลายของจุดติดต่อ การใช้เทคนิค “obfuscation” ทำให้ผู้โจมตีสามารถซ่อนที่อยู่ IP ของตนและทำให้การตรวจจับโดยระบบรักษาความปลอดภัยยากขึ้นอย่างมาก
ในกรณีของ NASA (สิงหาคม 2019) แฮ็กเกอร์ได้พยายามใช้ช่องโหว่ CVE‑2019‑11510 ของซอฟต์แวร์ VPN ของ Ivanti เพื่อดึงข้อมูลล็อกอินของผู้ใช้ที่มีสิทธิ์เข้าถึงเครือข่ายสำคัญ แม้ว่าช่องโหว่นี้จะได้รับการอัปเดตแล้วในเมษายน 2019 แต่ข้อมูลรั่วไหลก่อนนั้นยังคงเป็นความเสี่ยงต่อระบบ
Historical Context
เอกสารศาลระบุว่ากลุ่ม QTFY มีประวัติการใช้ช่องโหว่ต่าง ๆ ตั้งแต่ปี 2018 จนถึงปี 2024 ซึ่งรวมถึงการโจมตีศูนย์วิจัยของ DOE, NIH และผู้ผลิตอุปกรณ์ความปลอดภัยในสหรัฐโดยใช้ช่องโหว่วันศุกร์ (zero‑day) ของ Ivanti Cloud Services Appliance
ก่อนหน้านี้ FBI ได้ดำเนินการยึดและทำลายบ็อตเน็ตที่เกี่ยวข้องกับกลุ่มจีนหลายชุด ได้แก่
- 2025: การกำจัดมัลแวร์ PlugX จากคอมพิวเตอร์สหรัฐกว่า 4,000 เครื่อง (Mustang Panda)
- 2024: การทำลายบ็อตเน็ต Flax Typhoon ที่ประกอบด้วยอุปกรณ์ IoT จำนวนหลายแสนเครื่อง
- 2023: การยับยั้งบ็อตเน็ตของ Volt Typhoon ซึ่งต่อมามีการฟื้นตัวโดย Lumen’s Black Lotus Labs พบว่ามีอุปกรณ์คอมพิวเตอร์ที่ถูกฉีดเข้าไปประมาณ 1,500 เครื่อง
Implications
การยึดเครื่องมือแฮ็กเหล่านี้ส่งสัญญาณให้เห็นถึงความตั้งใจของรัฐบาลสหรัฐในการปกป้องโครงสร้างพื้นฐานสำคัญจากการโจมตีไซเบอร์ที่ได้รับการสนับสนุนโดยรัฐจีน การทำลายบ็อตเน็ตและโดเมนควบคุมช่วยลดความสามารถของ QTFY ในการดำเนินการต่อไปได้ในระยะสั้น แต่ยังมีคำถามเกี่ยวกับขนาดของเครือข่ายที่อาจหลงเหลืออยู่และวิธีการป้องกันช่องโหว่ใหม่ ๆ ที่แฮ็กเกอร์จีนอาจพัฒนาขึ้น
สำหรับหน่วยงานภาครัฐและองค์กรส่วนตัว การตรวจสอบและอัปเดตซอฟต์แวร์ VPN อย่างต่อเนื่อง รวมถึงการใช้ระบบตรวจจับการเจาะลึก (IDS) และมาตรการตอบสนองเหตุการณ์แบบเรียลไทม์ จะเป็นกุญแจสำคัญในการลดความเสี่ยงจากการโจมตีที่อาศัยช่องโหว่วันศุกร์ในอนาคต
Summary
FBI ได้ยึดและทำให้ไม่สามารถใช้เครื่องมือแฮ็ก QScan และ QTRouter ของกลุ่มจีน QTFY ได้อีกต่อไป ซึ่งเป็นการบั่นทอนความสามารถในการโจมตีโครงสร้างพื้นฐานสำคัญของสหรัฐตั้งแต่ปี 2018 ถึงปัจจุบัน การดำเนินการนี้ย้ำถึงความจำเป็นของการเฝ้าระวังและอัปเดตระบบไซเบอร์อย่างต่อเนื่องเพื่อรับมือกับภัยคุกคามจากรัฐที่สนับสนุนการโจมตีในระดับสูง.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- FBI seizes hacking tools it says China used to attack NASA, DOE, US Senate and other critical networks
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 27 สิงหาคม 2569 เวลา 07:06



