FBI thu giữ công cụ hack Trung Quốc dùng để tấn công NASA, Bộ Năng lượng, Thượng viện Mỹ
FBI vừa phá vỡ một mạng lưới botnet và thu giữ hai nền tảng hack do một nhóm tin tặc có liên quan đến chính phủ Trung Quốc vận hành, vốn được sử dụng để tấn công NASA, Thượng viện Mỹ, Bộ Năng lượng cùng nhiều cơ quan chính phủ và mạng lưới quan trọng khác. Hai công cụ QScan và QTRouter được cho là do nhóm QTFY, hoạt động dưới trướng công ty tư nhân Nanjing Xinjiuwei, tạo ra và vận hành từ năm 2018.

FBI vô hiệu hóa mạng lưới botnet của tin tặc Trung Quốc từng tấn công NASA, Thượng viện Mỹ và loạt cơ quan trọng yếu
Trong một chiến dịch pháp lý mới nhất nhằm vào hoạt động gián điệp mạng của Trung Quốc, FBI đã chính thức thu giữ hai nền tảng hack và phá vỡ một mạng lưới botnet khổng lồ do nhóm tin tặc có liên quan đến chính phủ Bắc Kinh vận hành. Các công cụ này được sử dụng để tấn công hàng loạt cơ quan chính phủ Mỹ, bao gồm NASA, Thượng viện và Bộ Năng lượng, trong suốt nhiều năm qua.
Chi tiết vụ việc
Theo tài liệu tòa án, FBI đã thu giữ hai nền tảng hack chính: QScan – một công cụ quét và khai thác lỗ hổng bảo mật, và QTRouter – một mạng lưới che giấu danh tính. Cả hai đều được tạo ra và vận hành bởi nhóm tin tặc có tên QTFY, một nhóm được cho là làm việc cho công ty tư nhân Nanjing Xinjiuwei của Trung Quốc.
“Các khoản thanh toán từ Bộ An ninh Nhà nước Trung Quốc (MSS) cho Nanjing Xinjiuwei cho thấy công ty này tiến hành các hoạt động tấn công mạng độc hại thay mặt cho chính phủ Trung Quốc,” tài liệu tòa án nêu rõ.
Đáng chú ý, các thành viên của QTFY bao gồm cả cựu quân nhân của Quân Giải phóng Nhân dân Trung Quốc (PLA), và họ sử dụng mối quan hệ này để nhận các hợp đồng hỗ trợ các chiến dịch tấn công mạng tấn công.
Cách thức hoạt động của botnet
- QScan tự động quét và lây nhiễm hàng nghìn thiết bị IoT trên toàn cầu, biến chúng thành một phần của mạng lưới QTRouter.
- QTRouter sử dụng các thiết bị IoT bị chiếm quyền điều khiển này, cùng với dịch vụ proxy thương mại và máy chủ ảo thuê riêng, để tạo thành một mạng lưới che giấu nguồn gốc tấn công.
- Hệ thống này cho phép QTFY và các tội phạm mạng khác trả phí để che giấu địa chỉ IP thật, khiến các cuộc tấn công dường như xuất phát từ máy tính cục bộ.
Các nạn nhân và mốc thời gian
Theo hồ sơ tòa án, các công cụ hack này đã được sử dụng từ ít nhất là năm 2018 và vẫn hoạt động cho đến năm nay. Các nạn nhân bao gồm:
- NASA – bị tấn công vào tháng 8/2019 thông qua lỗ hổng CVE-2019-11510 trong Ivanti Pulse Secure VPN.
- Trung tâm y tế tại Ohio – bị tấn công trong đại dịch COVID-19 năm 2020.
- Các tổ chức tài chính tại Michigan, Hàn Quốc và một công ty bảo hiểm ở Missouri.
- Ba phòng thí nghiệm quốc gia của Bộ Năng lượng, NIH và một nhà sản xuất thiết bị an ninh Mỹ – bị tấn công vào năm 2024 thông qua lỗ hổng zero-day trong Ivanti Cloud Services Appliance.
- Thượng viện Mỹ – bị xâm nhập gần đây nhất.
Phản ứng từ phía Mỹ
Các lệnh thu giữ được ban hành vào thứ Hai đối với ba tên miền liên quan đến QTFY: qtproxy.xyz, qt-proxy.org và qt-team.com. Cả ba tên miền này đều được mã hóa cứng trong cả QScan và QTRouter, do đó việc thu giữ đã khiến hai dịch vụ hack này ngừng hoạt động hoàn toàn.
Đây là một phần trong chuỗi chiến dịch liên tục của FBI nhằm vô hiệu hóa hoạt động tấn công mạng của Trung Quốc:
- Năm 2025: Gỡ phần mềm gián điệp PlugX khỏi hơn 4.000 máy tính Mỹ do nhóm Mustang Panda cài đặt.
- Năm 2024: Nhóm Flax Typhoon tự phá hủy botnet của chính mình sau khi bị FBI phát hiện.
- Cuối năm 2023: FBI phá vỡ botnet của nhóm Volt Typhoon chuyên tấn công cơ sở hạ tầng quan trọng.
Tuy nhiên, theo báo cáo mới nhất từ Lumen's Black Lotus Labs vào tháng 6, botnet liên quan đến Volt Typhoon đã có dấu hiệu "tái xuất" đáng kể với khoảng 1.500 thiết bị định tuyến và IoT bị xâm nhập.
Kết luận
Vụ việc này cho thấy cuộc chiến không hồi kết giữa Mỹ và Trung Quốc trên không gian mạng. Với việc các công cụ hack ngày càng tinh vi và đối tượng tấn công nhắm vào các cơ quan trọng yếu, việc bảo mật các hệ thống mạng quan trọng trở thành ưu tiên hàng đầu không chỉ cho chính phủ Mỹ mà còn cho tất cả các quốc gia, bao gồm cả Việt Nam trong bối cảnh chuyển đổi số đang diễn ra mạnh mẽ.