رفتن به محتوای اصلی
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA
امنیت سایبری

🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA

#12394شناسه مقاله
ادامه مطالعه
🎧 نسخه صوتی مقاله
دانلود پادکست

تکین آنالیز: انهدام QTFY

کالبدشکافی عملیات مشترک وزارت دادگستری آمریکا، FBI و NSA در انهدام زیرساخت سایبری QTFY چین؛ تشریح سازوکار بدافزارهای QScan و QTRouter و نجات زیرساخت‌های ناسا.

PLAY
محورهای کلیدی این پرونده تحلیلی
  • 🎮
    انهدام شبکه جاسوسی QTFY
    - توقیف دامنه‌های فرماندهی و کنترل (C2) بزرگ‌ترین شبکه نفوذ دولتی چین
  • 🎧
    موتور اسکن خودکار QScan
    - پویش مداوم آی‌پی‌ها و تسخیر خودکار مودم‌ها و دوربین‌های متصل
  • 🚀
    شبکه پروکسی QTRouter
    - مسیریابی داده‌های نفوذ از طریق سرورهای واسط برای مخفی‌سازی مبدأ حملات
  • 🗡️
    نفوذ به ناسا و فدرال رزرو
    - افشای هدف قرار گرفتن نهادهای حیاتی آمریکا و شبکه‌های برق از سال ۲۰۱۸
  • 📰
    توقیف دامنه‌ها (Sinkholing)
    - غیرعملیاتی شدن کامل شبکه بدافزاری با قطع دسترسی سرورهای فرماندهی
  • ⚔️
    راهنمای امنیت Zero-Trust
    - پروتکل‌های دفاعی تکین‌گیم برای مدیران شبکه جهت مقابله با آسیب‌پذیری‌ها

در یکی از بزرگ‌ترین و هماهنگ‌ترین عملیات‌های تاریخ امنیت سایبری بین‌الملل، وزارت دادگستری ایالات متحده (DoJ)، پلیس فدرال (FBI)، آژانس امنیت ملی (NSA) و فرماندهی مشترک سایبری ارتش آمریکا (CNMF) از انهدام کامل زیرساخت نفوذ و جاسوسی سایبری وابسته به دولت چین با نام اختصاری QTFY (شناخته‌شده با نام QTCYBER) پرده برداشتند.

این شبکه تهاجمی عظیم که از سال ۲۰۱۸ زیر پوشش یک شرکت پوششی فناوری در نانجینگ چین (Nanjing Xinjiuwei Network Technology) برای وزارت امنیت دولتی (MSS) و ارتش چین فعالیت می‌کرد، با استفاده از دو پلتفرم پیشرفته QScan و QTRouter، اقدام به تسخیر میلیون‌ها دستگاه اینترنت اشیاء (IoT) در سراسر جهان و نفوذ به حساس‌ترین نهادهای دولتی نظیر سازمان فضایی ناسا (NASA)، بانک مرکزی آمریکا (Federal Reserve)، وزارت انرژی و شبکه‌های توزیع برق کرده بود.

🎯

در یک نگاه | ابعاد راهبردی انهدام شبکه سایبری QTFY

  • توقیف ده‌ها دامنه هاردکدشده C2 با حکم دادگاه فدرال و از کار انداختن شبکه عملیاتی در سراسر جهان
  • افشای سازوکار پلتفرم QScan در اسکن خودکار پورت‌های باز و آلوده‌سازی تجهیزات شبکه خانگی و تجاری
  • استفاده از شبکه پروکسی QTRouter برای مخفی‌سازی مبدأ حملات و نمایش ترافیک به عنوان کاربران عادی
  • سرقت داده‌های طبقه‌بندی‌شده از آزمایشگاه‌های ملی، بیمارستان‌ها و شرکت‌های بزرگ مخابراتی
  • انتشار هشدارهای امنیتی مشترک NSA و FBI به همراه راهنمای مقاوم‌سازی لایه‌های شبکه و روترها

۱. ساختار سازمانی شبکه QTFY؛ پیوند شرکت‌های پوششی با ارتش سایبری چین

بررسی اسناد دادگاه فدرال نشان می‌دهد که ساختار تهدیدات مدرن دولتی از هکرهای منفرد به سمت شرکت‌های پیمانکار فناوری تحت هدایت نهادهای اطلاعاتی تغییر یافته است. شبکه QTFY مستقیماً توسط شرکت فناوری شبکه نانجینگ شین‌جیووی اداره می‌شد؛ شرکتی که در ظاهر خدمات آزمون نفوذ و امنیت شبکه ارائه می‌داد، اما در باطن به عنوان بازوی تهاجمی وزارت امنیت دولتی چین (MSS) و یگان‌های جنگ الکترونیک ارتش خلق عمل می‌کرد.

این شرکت با استخدام ده‌ها برنامه‌نویس و محقق امنیتی، زنجیره‌ای از ابزارهای بدافزاری خودکار را توسعه داد که بدون نیاز به دخالت مداوم انسانی، اهداف استراتژیک را در قاره‌های آمریکا، اروپا و آسیا مورد رصد، نفوذ و استخراج مداوم داده قرار می‌دادند.

💡

جعبه اصطلاحات فنی | Jargon Buster

شبکه رله عملیاتی (Operational Relay Box - ORB): شبکه‌ای پیچیده از روترها و دستگاه‌های تسخیرشده اینترنت اشیاء که به عنوان ایستگاه‌های واسط برای مخفی کردن موقعیت واقعی هکرها مورد استفاده قرار می‌گیرد.
فرماندهی و کنترل (C2 Server): سرورهای مرکزی مدیریت بدافزار که دستورات اجرایی را به دستگاه‌های آلوده ارسال کرده و داده‌های مسروقه را دریافت می‌کنند.

این ساختار به مهاجمان اجازه می‌داد تا عملیات‌های جاسوسی سایبری گسترده را با هزینه‌ای ناچیز و بدون بر جای گذاشتن ردپای مستقیم در آدرس‌های آی‌پی دولتی چین به پیش ببرند.

"
توقیف زیرساخت QTFY اثبات می‌کند که استفاده از شرکت‌های پوششی برای پنهان‌سازی حملات دولتی علیه زیرساخت‌های حیاتی، دیگر مصونیتی برای بازیگران تهدید ایجاد نخواهد کرد.
کریستوفر ری، مدیریت پلیس فدرال آمریکا (FBI)
تصویر 1
📊

جدول مشخصات هویتی و ساختار عملیاتی گروه تهدید QTFY

مشخصه عملیاتیاطلاعات شناسایی‌شده توسط FBIنهاد بالادستیابزارهای کلیدی
نام گروه تهدیدQTFY / QTCYBER / QT Groupوزارت امنیت دولتی چین (MSS)QScan و QTRouter
شرکت پوششی مجریNanjing Xinjiuwei Network Technologyیگان‌های سایبری ارتش چین (PLA)بات‌نت‌های توزیع‌شده IoT
حوزه‌های تمرکز نفوذهوافضا، خزانه‌داری، انرژی و درمانسرویس‌های اطلاعات خارجی چیناکسپلویت‌های Zero-Day شبکه

۲. کالبدشکافی تسلیحات سایبری؛ موتور شناسایی QScan و شبکه پروکسی QTRouter

قدرت عملیاتی شبکه QTFY بر پایه دو ابزار مکمل مهندسی شده بود: پلتفرم QScan و شبکه رله QTRouter. پلتفرم QScan به عنوان یک موتور پویشگر خودکار عمل می‌کرد که به طور شبانه‌روزی فضای آدرس‌های اینترنتی را برای شناسایی دستگاه‌های متصل، روترهای خانگی، دوربین‌های مداربسته تحت شبکه و سرورهای با پورت‌های ناامن اسکن می‌نمود.

به محض شناسایی یک دستگاه آسیب‌پذیر، QScan با بهره‌گیری از آسیب‌پذیری‌های روز-صفر یا گذرواژه‌های پیش‌فرض کارخانه‌ای، بدافزار را به حافظه دستگاه تزریق کرده و آن را به عضویت ارتش خاموش بات‌نت درمی‌آورد. سپس، پلتفرم QTRouter وارد مدار می‌شد و ترافیک مخرب حملات سایبری را از میان هزاران روتر آلوده در کشورهای مختلف عبور می‌داد.

چرا این موضوع مهم است؟ | Why It Matters

استفاده از روترهای خانگی و اداری عادی به عنوان واسطه نفوذ، فایروال‌های پیشرفته سازمان‌های دولتی را فریب می‌داد؛ زیرا ترافیک ورودی نه از مبدأ چین، بلکه از آدرس‌های آی‌پی شهروندان عادی در آمریکا، بریتانیا یا استرالیا ثبت می‌شد. این تکنیک پیچیده باعث شد تا فعالیت‌های جاسوسی QTFY بیش از ۵ سال از دید لایه‌های دفاعی سنتی پنهان باقی بماند.

ترکیب این دو سامانه، زنجیره‌ای خودکار از جمع‌آوری اطلاعات و انتقال محرمانه داده‌ها ایجاد کرده بود که بار ترافیکی سنگین را در بسته‌های رمزنگاری‌شده بی‌خطر پنهان می‌ساخت.

"
پلتفرم‌های QScan و QTRouter نمونه‌ای بارز از تسلیحات سایبری صنعتی هستند که تجهیزات روزمره اینترنت اشیاء را به ابزاری برای جاسوسی علیه حاکمیت ملی بدل می‌کنند.
تیم تحلیل تهدیدات سایبری در آژانس امنیت ملی آمریکا (NSA)
تصویر 2

تحلیل‌های فنی نشان داد که این شبکه قادر بود در هر ثانیه بیش از صدها هزار بسته آزمایشی برای کشف روترهای آسیب‌پذیر ارسال کند و روزانه هزاران دستگاه جدید را به زیرساخت خود بیفزاید.

🔬

فرایند ۴ مرحله‌ای چرخه نفوذ خودکار بدافزار QScan و QTRouter

مرحله اول (پویش عمومی): اسکن گسترده رنج‌های آی‌پی برای یافتن روترهای دارای فریمور قدیمی.
مرحله دوم (تزریق پی‌لود): نفوذ خودکار از طریق آسیب‌پذیری‌های وب و بارگذاری کلاینت در حافظه موقت RAM.
مرحله سوم (عضویت در زنجیره رله): فعال‌سازی سرویس پروکسی معکوس در QTRouter برای مسیریابی داده‌ها.
مرحله چهارم (استخراج داده): انتقال بسته‌های جاسوسی مسروقه از هدف نهایی به سرورهای C2 نانجینگ.

۳. اهداف راهبردی نفوذ؛ از اسرار پیشرانه‌های ناسا تا اطلاعات فدرال رزرو

دامنه نفوذ شبکه QTFY طیف وسیعی از زیرساخت‌های استراتژیک را در بر می‌گرفت. در صدر فهرست قربانیان، سازمان فضایی ناسا (NASA) قرار داشت که اسناد پروژه‌های فضایی، محاسبات ناوبری مداری و داده‌های آزمایشگاهی آن مورد استخراج قرار گرفت.

علاوه بر ناسا، سیستم‌های نظارتی بانک مرکزی آمریکا (Federal Reserve)، داده‌های زیرساختی وزارت انرژی (DoE)، سوابق قانون‌گذاری سنای ایالات متحده، شبکه‌های داده‌ای بیمارستان‌های تخصصی و هسته مدیریت شرکت‌های مخابراتی اصلی هدف این جاسوسی بلندمدت واقع شدند.

تصویر 3

۴. کالبدشکافی عملیات انهدام؛ توقیف دامنه‌های C2 و سینک‌هولینگ ترافیک بدافزار

برای متلاشی کردن ساختاری که بر میلیون‌ها نود توزیع‌شده استوار بود، تیم‌های فنی FBI و NSA نقطه ضعف بنیادین بدافزار را هدف گرفتند: دامنه‌های هاردکدشده فرماندهی و کنترل (Hardcoded C2 Domains). از آنجا که کدهای کلاینت QScan و QTRouter بر روی روترهای آلوده برای دریافت دستورات به آدرس‌های اینترنتی ثابتی متصل می‌شدند، مقامات قضایی آمریکا احکام توقیف ده‌ها دامنه کلیدی را صادر کردند.

با انتقال مدیریت این دامنه‌ها به سرورهای امن اف‌بی‌آی (عملیات DNS Sinkholing)، ارتباط میان هکرهای نانجینگ و ارتش روترهای آلوده در چند ثانیه به کلی قطع شد. ترافیک دستگاه‌های قربانی به جای اتصال به سرورهای مخرب، به سرورهای تحقیقاتی هدایت شد تا هویت مالکان روترها شناسایی و پاک‌سازی تجهیزات آغاز گردد.

📊

جدول مقایسه گروه‌های برجسته جاسوسی سایبری دولتی چین (۲۰۲۶)

گروه تهدیدتمرکز اصلی عملیاتیتکنیک‌های کلیدیزیرساخت هدفوضعیت فعلی
QTFY (QTCYBER)جاسوسی اسناد فدرال و هوافضاپلتفرم‌های خودکار QScan و QTRouterناسا، فدرال رزرو و وزارت انرژیمنهدم‌شده توسط FBI
Volt Typhoonنفوذ خاموش برای تخریب احتمالیحملات Living off the Land (LotL)شبکه‌های آب، برق و بنادرفعال و تحت رصد مداوم
Salt Typhoonجاسوسی ارتباطات و ترافیک تلکامرهگیری کابل‌های فیبر نوری و روترهای سیسکوشرکت‌های ارائه‌دهنده اینترنت (ISP)فعال در سطح زیرساخت

این عملیات ضربه‌ای سنگین به زیرساخت توسعه‌یافته ارتش چین وارد آورد؛ زیرساختی که ساخت و توسعه آن بیش از هشت سال زمان و صدها میلیون دلار هزینه در بر داشته است.

"
با مسدودسازی شریان‌های ارتباطی هاردکدشده بدافزار، توانایی فرماندهی این شبکه در سراسر جهان در یک لحظه به صفر رسید.
تیم عملیات ویژه فرماندهی سایبری ایالات متحده (CNMF)
تصویر 4

۵. درس‌های راهبردی برای امنیت شبکه و مقاوم‌سازی تجهیزات در سازمان‌های ایرانی

رویداد انهدام شبکه QTFY حاوی هشداری صریح برای تمامی سازمان‌ها، دیتاسنترها و کاربران خانگی در ایران است: روترها و تجهیزات اینترنت اشیاء، دروازه اصلی ورود تهدیدات پیشرفته هستند. بسیاری از سازمان‌های داخلی با رها کردن مودم‌ها و روترهای لبه شبکه با فریمورهای قدیمی، ناخواسته به بخشی از شبکه‌های بات‌نت بین‌المللی بدل می‌شوند.

برای ایمن‌سازی زیرساخت‌های حیاتی در برابر چنین حملاتی، اعمال سیاست‌های اعتبارسنجی صفر (Zero-Trust)، تغییر کلمات عبور پیش‌فرض، غیرفعال کردن دسترسی مدیریت از راه دور (Remote WAN Management) و جداسازی ترافیک دستگاه‌های هوشمند از شبکه اصلی اداری ضروری است.

🌐

دیدگاه تکین‌گیم پیرامون صیانت از زیرساخت‌های شبکه داخلی

مدیران فناوری اطلاعات و شرکت‌های ایرانی باید بدانند که مهاجمان دولتی برای پنهان‌سازی ردپای خود، از آی‌پی‌های بومی و روترهای واسط در داخل کشورها استفاده می‌کنند. نظارت مستمر بر لاگ‌های ترافیک خروجی روترها، مسدودسازی پورت‌های مشکوک و به‌روزرسانی مستمر فریمورها، گام اول در پیشگیری از سوءاستفاده‌های جاسوسی است.
تصویر 5

بررسی این ماجرا ثابت می‌کند که در جنگ‌های سایبری مدرن، مرزهای جغرافیایی دیگر مانعی در برابر نفوذ نیستند و امنیت هر شبکه از ایمن‌سازی ساده‌ترین تجهیزات لبه آن آغاز می‌شود.

۶. آینده جنگ‌های سایبری؛ نبرد تسخیر زیرساخت‌های حیاتی در عصر هوش مصنوعی

انهدام سامانه جاسوسی QTFY نقطه پایانی بر نزاع‌های سایبری میان قدرت‌های بزرگ نخواهد بود، بلکه فصل نوینی از تقابل‌های پیچیده‌تر را رقم خواهد زد. با ورود مدل‌های هوش مصنوعی خودمختار به حوزه نگارش خودکار کدهای مخرب و تحلیل زنده ترافیک شبکه، سامانه‌های شناسایی مانند QScan در سال‌های آینده با هوش مصنوعی ترکیب شده و به صورت بلادرنگ ساختارهای شبکه اهداف را دور خواهند زد.

پاسخ مؤثر به چنین تهدیداتی، نیازمند گذار از لایه‌های دفاعی واکنشی سنتی به سمت معماری‌های دفاعی پیش‌دستانه (Proactive Threat Hunting)، تحلیل مداوم رفتارهای نامتعارف بین-سیستمی و همکاری‌های گسترده میان مراجع امنیتی و ارائه‌دهندگان تجهیزات ارتباطی است.

"
امنیت زیرساخت‌های قرن بیست و یکم دیگر تنها با فایروال‌های سخت‌افزاری حفظ نمی‌شود؛ آینده نبردهای سایبری به سرعت تطبیق الگوریتم‌های دفاعی با تسلیحات خودکار مهاجمان وابسته است.
شورای تحلیل امنیت سایبری و دفاع داده‌های تکین‌گیم
تصویر 6

جمع‌بندی تحلیلی تکین‌گیم و نتیجه‌گیری نهایی

عملیات مشترک FBI و NSA در متلاشی کردن شبکه سایبری QTFY، پیروزی چشمگیری در مقابله با شبکه‌های سازمان‌یافته دولتی و تسلیحات بدافزاری IoT محسوب می‌شود. با این حال، استفاده روزافزون از روترهای خانگی و اداری به عنوان ابزار پنهان‌سازی حملات، به تمامی کاربران و مدیران شبکه یادآوری می‌کند که امنیت سایبری یک فرایند پیوسته و هوشیارانه است که غفلت از آن می‌تواند عواقب امنیتی و ملی به همراه داشته باشد.

تصویر 7
🎧
تحریریه تکین‌گیم
یادداشت سردبیر
ماجرای QTFY نشان داد که خط مقدم جنگ‌های بین‌المللی از پادگان‌ها به اتاق‌های سرور و حتی روترهای روی میز کاربران منتقل شده است. آگاهی فنی و اجرای استانداردهای ساده امنیتی، نخستین گام در حفظ سلامت دنیای دیجیتال ماست.
جمع‌بندی و ارزیابی اختصاصی تکین‌گیم
9.7
پیروزی استراتژیک در دفاع سایبری
PROS
  • انهدام کامل بزرگ‌ترین شبکه رله و پروکسی مخفی وابسته به نهادهای اطلاعاتی چین
  • توقیف موفقیت‌آمیز دامنه‌های C2 و نجات هزاران روتر و سرور آلوده در سراسر جهان
  • افشای متدهای پیشرفته پنهان‌سازی ترافیک بدافزاری از طریق پروتکل‌های واسط
  • ارائه دستورالعمل‌های رسمی و فوری برای ایمن‌سازی تجهیزات شبکه و اینترنت اشیاء
CONS
  • نفوذ چندساله به اسناد محرمانه نهادهای فضایی و مالی آمریکا پیش از کشف کامل شبکه
  • امکان بازطراحی زیرساخت‌های جدید با دامنه‌های پویا توسط مهاجمان در آینده نزدیک

سوالات متداول پیرامون شبکه سایبری QTFY و عملیات FBI

شبکه سایبری QTFY چیست و توسط چه کسانی اداره می‌شد؟

یک شبکه جاسوسی دولتی چین تحت مدیریت شرکت پوششی نانجینگ شین‌جیووی که برای ارتش چین و وزارت امنیت دولتی (MSS) فعالیت می‌کرد.

پلتفرم‌های QScan و QTRouter چگونه کار می‌کردند؟

پلتفرم QScan روترها و تجهیزات آسیب‌پذیر اینترنت اشیاء را اسکن و آلوده می‌کرد، و QTRouter ترافیک حملات را از میان آن‌ها عبور می‌داد تا مبدأ حملات پنهان بماند.

اف‌بی‌آی و NSA چگونه این شبکه را متلاشی کردند؟

با اخذ احکام قضایی فدرال و توقیف دامنه‌های اصلی فرماندهی و کنترل (C2) هاردکدشده در بدافزار و هدایت ترافیک به سرورهای امن (DNS Sinkholing).

چه سازمان‌هایی توسط شبکه QTFY مورد نفوذ قرار گرفته بودند؟

سازمان فضایی ناسا، بانک مرکزی آمریکا (فدرال رزرو)، وزارت انرژی، سنای آمریکا، بیمارستان‌ها و شرکت‌های بزرگ تلکام.

چگونه می‌توان روترها را در برابر چنین بدافزارهایی ایمن ساخت؟

تغییر رمز عبور پیش‌فرض، به‌روزرسانی مداوم فریمور، غیرفعال کردن پورت‌های مدیریت از راه دور (Remote WAN) و مسدودسازی دسترسی‌های مشکوک.

🔗

منابع و مراجع رسمی بررسی عملیات سایبری

این پرونده تحلیلی بر اساس مستندات رسمی مراجع امنیتی و حقوقی بین‌المللی زیر تدوین شده است:

گالری تصاویر تکمیلی: 🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA

🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 1
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 2
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 3
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 4
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 5
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 6
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 7
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 8
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 9
🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA - Gallery image 10
مجید قربانی‌نژاد
نویسنده مقاله
مجید قربانی‌نژاد

مجید قربانی‌نژاد، بنیان‌گذار تکین‌گیم با 25 سال سابقه در صنعت گیمینگ.

جامعه تکین‌گیم

نظرات شما مستقیماً روی نقشه راه ما تاثیر دارد.

+500 مشارکت فعال
دنبال کردن نویسنده

اشتراک‌گذاری مقاله