FBI vô hiệu hóa công cụ proxy Trung Quốc dùng trong chiến dịch tấn công mạng quy mô lớn vào Mỹ

26 tháng 8, 2026·5 phút đọc

Bộ Tư pháp Mỹ vừa công bố việc triệt phá hai công cụ proxy QTRouter và QScan do một công ty Trung Quốc vận hành, được sử dụng để che giấu các chiến dịch tấn công mạng nhằm vào NASA, Ngân hàng Dự trữ Liên bang, Thượng viện Mỹ và nhiều cơ quan chính phủ khác. Chiến dịch này được cho là do các nhóm hacker liên kết với quân đội và cơ quan tình báo Trung Quốc thực hiện từ năm 2018.

FBI vô hiệu hóa công cụ proxy Trung Quốc dùng trong chiến dịch tấn công mạng quy mô lớn vào Mỹ

FBI phá sản mạng lưới proxy Trung Quốc từng phục vụ các vụ tấn công mạng vào cơ quan chính phủ Mỹ

Trong nhiều năm, các cơ quan quân sự và tình báo Trung Quốc đã phụ thuộc ngày càng nhiều vào một mạng lưới thiết bị proxy rộng lớn để thực hiện và che giấu các chiến dịch tấn công mạng trên toàn cầu. Mới đây, FBI đã xác định danh tính và vô hiệu hóa một mạng lưới proxy quan trọng trong số đó, qua đó phơi bày mức độ thâm nhập sâu rộng của tin tặc vào các tổ chức chính phủ và cơ sở hạ tầng trọng yếu của Mỹ.

Takedown hai công cụ QTRouter và QScan

Vào thứ Tư vừa qua, Bộ Tư pháp Mỹ (DOJ) đã công bố việc triệt phá hai công cụ mang tên QTRouterQScan, được sử dụng bởi một nhóm hacker do Trung Quốc tài trợ mà DOJ xác định là QTFY, có liên quan đến một nhà thầu chính phủ Trung Quốc có tên Nanjing Xinjiuwei Network Technology Company. Theo các công tố viên và bản khai của FBI được dùng để thu giữ các tên miền mà các công cụ này phụ thuộc, công ty này đã cung cấp cho khách hàng quyền truy cập vào các botnet gồm các thiết bị Internet vạn vật (IoT) bị xâm nhập, cũng như sử dụng các dịch vụ proxy thương mại.

Theo chính phủ Mỹ, khách hàng của công ty này — bao gồm Bộ An ninh Nhà nướcQuân Giải phóng Nhân dân Trung Quốc — đã sử dụng các dịch vụ proxy này làm điểm trung chuyển để thực hiện các chiến dịch tấn công từ năm 2018.

Danh sách nạn nhân khổng lồ

DOJ cho biết các tin tặc đã xâm nhập vào một danh sách đáng kinh ngạc các cơ quan nạn nhân của Mỹ, bao gồm:

  • NASA
  • Thượng viện Mỹ
  • Cục Dự trữ Liên bang (Fed)
  • Bộ Năng lượng
  • Bộ Y tế và Dịch vụ Nhân sinh
  • Viện Y tế Quốc gia (NIH)
  • Và chính Bộ Tư pháp (DOJ)

Bản khai của FBI cũng liệt kê các loại cơ sở hạ tầng và ngành công nghiệp Mỹ bị nhắm mục tiêu qua các mạng proxy, bao gồm các công ty điện lực, nhà cung cấp viễn thông, bệnh viện, tổ chức tài chính và nhà thầu quốc phòng — mặc dù tài liệu này không xác nhận đơn vị nào đã bị xâm nhập thành công.

“Quy mô thực sự rất lớn,” — Damon Rouse, nhà nghiên cứu tình báo mối đe dọa tại Black Lotus Labs của Lumen Technology, đơn vị phối hợp với FBI và DOJ trong chiến dịch triệt phá.

Vai trò “hậu cần” cho chiến dịch gián điệp

Trong một bài đăng trên blog về chiến dịch này, Black Lotus Labs mô tả công ty có trụ sở tại Nam Kinh như một loại “quân nhu” (quartermaster) cho các hoạt động tấn công mạng của Trung Quốc — một trong số ngày càng nhiều nhà thầu tư nhân cung cấp công cụ và cơ sở hạ tầng quan trọng cho tin tặc nhà nước Trung Quốc.

“Đây là một chiến dịch kéo dài rất lâu,” Rouse nói, “công ty này và những người liên quan có mối quan hệ rất chặt chẽ với cấp cao nhất của Quân Giải phóng Nhân dân.”

Theo Lumen và FBI, QScan được thiết kế để quét tìm các lỗ hổng trong thiết bị IoT có thể bị tấn công và thêm vào botnet các thiết bị bị nhiễm mã độc, phục vụ làm proxy. Dịch vụ QTRouter của công ty này được cho là quản lý quyền truy cập của khách hàng vào mạng botnet đó, cũng như một mạng lưới proxy thương mại được gọi là máy chủ ảo riêng (VPS) có thể thuê và sử dụng trong các chiến dịch tấn công.

Chuyển hướng sang chiếm quyền VPN chống tường lửa

Trong năm qua, nhóm này đã chuyển sang chiếm quyền các dịch vụ mạng riêng ảo (VPN) thường được người dân Trung Quốc sử dụng để vượt qua hệ thống tường lửa Great Firewall. Việc định tuyến các hoạt động tấn công mạng của Trung Quốc qua các VPN này tạo ra một lớp che giấu, trộn lẫn lưu lượng độc hại với lưu lượng người dùng thông thường của người Trung Quốc truy cập internet mở.

“Điều đó khiến chúng tôi khó phát hiện ra lưu lượng do nhà nước tài trợ vì có quá nhiều lưu lượng VPN của người dùng thông thường trong các nút họ đang chiếm quyền,” Rouse giải thích.

Phản ứng của DOJ và tương lai

FBI và DOJ cho biết họ đã làm gián đoạn cơ sở hạ tầng proxy của nhóm bằng cách thu giữ các tên miền quan trọng được nhúng cứng trong QScan và QTRouter. Lumen, với vai trò là nhà cung cấp hạ tầng internet đường trục, cũng tuyên bố đã “null-route” một số tên miền nhất định khiến chúng không thể hoạt động — bao gồm cả hệ thống mới chiếm quyền các VPN vượt tường lửa.

“Các tin tặc độc hại do nhà nước tài trợ nhắm vào cơ sở hạ tầng trọng yếu của Mỹ sẽ bị chặn lại và truy tố,” Bộ trưởng Tư pháp Mỹ Todd Blanche viết trong một tuyên bố.

Tuy nhiên, thông báo của DOJ dường như không bao gồm cáo trạng chống lại bất kỳ cá nhân nào. Mục đích chính xác của các vụ tấn công vẫn chưa rõ ràng, nhưng theo Rouse, các chiến dịch này có vẻ tập trung vào hoạt động gián điệp truyền thống hơn là phá hoại cơ sở hạ tầng.

“Tôi nghĩ điều này sẽ ảnh hưởng trực tiếp đến công ty và hình ảnh của họ tại Trung Quốc. Đây là khoảnh khắc 'trứng vỡ mặt' đối với họ,” Rouse nói. “Nhưng tôi cũng có thể an toàn khi khẳng định rằng họ sẽ xoay chuyển và dựng lên cơ sở hạ tầng mới.”

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗