Атака из соседнего роутера.
Китайские хакеры почти восемь лет прятали атаки на американскую критическую инфраструктуру за чужими роутерами и IoT-устройствами по всему миру. Группировка QTFY создала две взаимосвязанные платформы. QScan искала уязвимые устройства и сети, используя базу из более чем 200 эксплойтов. Только за один день система могла выполнить свыше двух миллионов задач по сканированию и попыткам проникновения.
Захваченные устройства подключались к QTRouter - глобальной сети из взломанных роутеров, коммерческих прокси и арендованных виртуальных серверов. Узлы можно было выстраивать в цепочки, смешивая вредоносный трафик с легитимным. В результате атака, запущенная из Китая, для системы защиты могла выглядеть как обычное подключение с адреса из той же страны или даже того же региона.
Среди целей QTFY были NASA, Федеральная резервная система, Министерство энергетики, Минюст, Национальные институты здравоохранения и Сенат США. Не каждое нападение оказалось успешным: например, попытки проникнуть в сети Минэнерго и Сената были остановлены. Но в мае 2024 года через одну из уязвимостей хакеры смогли похитить данные более чем у 300 организаций по всему миру.
В конце августа ФБР перехватило домены управления QScan и QTRouter. Поскольку их адреса были жёстко прописаны в коде вредоносного ПО, обе платформы удалось отключить.
Главный вывод здесь даже не про Китай. Доверять соединению только потому, что оно пришло с «местного» IP-адреса, сегодня примерно так же «разумно», как пропускать человека в ЦОД по прописке. А забытый роутер без обновлений может однажды стать не просто дырой в домашней сети, а прикрытием для государственной кибератаки.
Шурыгин.IT - про технологии без иллюзий.
Post #769
71

- ✍ 2
- 🤯 2
- ❤ 1
- 👏 1