司法省は水曜日、2つのハッキングプラットフォーム、QScanとQTRouterを稼働させていたドメインを押収したと発表した。これにより、中国関連グループが米国政府機関や重要インフラ、その他の機密ネットワークを標的にするために使っていたとされるインフラが遮断された。
司法省によると、これらのプラットフォームはQTFYが運用しており、QTFYは中国に拠点を置く企業、南京新玖维网络科技公司に雇用されている。同社の顧客には、中国の国家安全部や人民解放軍が含まれるとされる。この作戦は少なくとも2018年までさかのぼると、FBIの宣誓供述書によるとされている。
被害を受けたとされる組織には、NASA、連邦準備制度、エネルギー省、司法省、保健福祉省、国立衛生研究所、米国上院が含まれる。FBIもまた、この作戦が電力会社、病院、金融機関、防衛請負業者を標的にしていたと述べた。
試みられた侵入がすべて成功したわけではない。宣誓供述書によると、QTFYは2019年にNASAのVPNの脆弱性を標的にしたが失敗し、2026年3月には上院と病院のネットワークをスキャンした。成功した活動としては、2024年に身元が明らかにされていない防衛請負業者、金融機関、大学からデータを盗み出したことが挙げられる。
目立たずに潜伏するよう構築されたハッキングネットワーク
QScanはネットワークのスキャンや、脆弱なインターネット接続機器の侵害に使われ、その一部をプロキシノードに変えた。続いてQTRouterが、こうした機器や借り上げサーバー、商用プロキシサービスを経由してハッキング通信をルーティングした。
その結果、攻撃は中国以外の場所から、場合によっては被害者の近くにある機器から発信されたように見えた。
Lumenは、この広範なインフラを、他の中国の脅威アクターに偵察、ルーティング、隠蔽のサービスを提供するサイバー「補給担当」と表現した。同社の調査では、運用者が中国の商用「Airport」プロキシネットワークも取り込んでいたことが判明しており、悪意のある通信を通常のインターネット活動に紛れ込ませることが可能になっていた。
「このようなネットワークを利用するための、もっともらしい否認の余地を彼らに大量に与える」と、Lumenの研究者Damon RouseはThe Wall Street Journalに語り、次のように述べた。
押収されたドメインはQScanとQTRouterにハードコードされていたため、ドメインを削除するとプラットフォームは機能しなくなったと司法省は説明している。この作戦は、防御側にとって深刻化する問題を浮き彫りにしている。攻撃者はもはや、インフラのすべてを自分たちで構築する必要がないのだ。
Lumenによると、共有型のマルチテナント・プロキシネットワークにより、国家の支援を受けたグループは、正規の通信に紛れながら複数の作戦でインフラを再利用できる。これにより、不審なIPアドレスや地理的位置のブロックを主な手段とする防御の有効性が低下する。
「これは非常に長期にわたる作戦だ」とRouseはWIREDに語り、この作戦の背後にいる企業は「人民解放軍の最高レベルと非常に緊密なつながりを持っている」と付け加えた。
今後の展開
FBIと国家安全保障局(NSA)はQTFYに関連する技術的指標を公開し、関連活動の検知に役立てられるようにしている。両機関はまた、過去にも中国関連ボットネットに対する妨害作戦を実施しており、Mustang Panda、Flax Typhoon、Volt Typhoonに関わる作戦などが含まれる。
ドメインの押収によってツールは使用不能になったが、個人が起訴されたわけではなく、研究者らはこのグループが活動を終えたとは考えていない。Rouseは今回の摘発について「彼らにとって面目を失う出来事」だと述べた一方、彼らはいずれ方針を転換し、新たなインフラを立ち上げるだろうと予測した。
セキュリティチームにとっての意味
QScanとQTRouterの摘発は、悪意のある通信が必ずしも明らかに不審な場所から来るとは限らないことを示している。QTFYは、侵害した機器や借り上げサーバー、商用プロキシネットワークを経由して攻撃をルーティングすることで、悪意のある活動を中国国外から、場合によっては標的ネットワークの近くにあるインフラから発生したように見せることができた。
セキュリティチーム向けに、FBIとNSAはQTFYに関連する侵害指標を公開しており、組織はこれを使って関連活動を検索できる。この作戦は、攻撃者が侵害された、あるいは正規のものに見えるインフラを意図的に経由させた通信を使っている場合、その特定がいかに難しいかも示している。
司法省によると、ドメインの押収によってQScanとQTRouterは使用不能になった。しかし、より広範な手法がこれらのプラットフォームに固有のものというわけではない。防御側にとって今回の摘発は、侵入の可能性を調査する際、不審な通信が見かけ上どこから来ているかだけに目を向けないようにする、もう1つの理由となる。
こちらも読む:T-Mobileがネットワークケーブルを物理的に切断して、中国関連のSalt Typhoonハッカーによるネットワークへのアクセス維持を妨害した経緯。





