中国政府系ハッカー「QTFY」によるサイバー攻撃の詳細

FBIの発表によると、今回のサイバー攻撃を主導したのは、中国政府の支援を受ける「QTFY」というグループです。このグループは、民間企業「Nanjing Xinjiuwei」に所属しており、中国国家安全省(MSS)からの資金提供を受けていることが裁判資料から示されています。QTFYのメンバーには、元中国人民解放軍(PLA)の隊員も含まれており、PLAとの関係を利用してサイバー攻撃に関する契約を獲得していたとのことです。

QTFYのハッカーは、元中国人民解放軍の隊員を含み、その関係を利用して攻撃的なサイバー作戦を支援する契約を獲得していたとされています。(出典)

今回の攻撃に使用された主要なツールは以下の2つです。

  • QScan: 脆弱性スキャンおよび悪用マルウェア。世界中の数千ものIoTデバイスを自動的に感染させ、ボットネットに組み込みます。
  • QTRouter: 難読化ネットワーク。QScanによって乗っ取られたIoTデバイス、商用プロキシサービス、リースされた仮想プライベートサーバーで構成され、攻撃の発生源を隠蔽するために使用されます。

これらのツールは、少なくとも2018年から今年にかけて、米国の重要ネットワークへの侵入に悪用されていました。特にIoTデバイスが標的になっているのは、セキュリティ対策が不十分なデバイスが多いからだと感じます。自分の自宅IoTデバイスも改めて見直す必要がありそうです。

攻撃のターゲットと使われた脆弱性

QTFYは、広範な政府機関や重要インフラを標的としていました。被害に遭った組織には、NASA、米国上院、エネルギー省、連邦準備制度、司法省、保健福祉省、国立衛生研究所などが含まれます。

彼らは主に以下の既知の脆弱性を悪用していました。

  • CVE-2019-11510: IvantiのPulse Secure VPNの深刻な脆弱性。正規ユーザーのユーザー名とパスワードを窃取し、不正なアクセスを可能にします。Ivantiは2019年4月にパッチをリリースしていますが、中国はこの脆弱性をゼロデイとして悪用し、多数の防衛企業、政府機関、金融機関に侵入しました。(出典)
  • CVE-2019-19781: Citrix VPN製品の深刻な脆弱性。アカウント認証情報なしで任意のコード実行を可能にします。この脆弱性は、2019年にミズーリ州の保険代理店への攻撃に悪用されました。(出典)
  • Ivanti Cloud Services Applianceのゼロデイ攻撃: 2024年には、エネルギー省の国立研究所や国立衛生研究所、米国のセキュリティデバイスメーカーへの攻撃で、Ivanti Cloud Services Applianceのゼロデイ攻撃が使用されました。(出典)

主要なターゲットと利用された脆弱性の時系列をまとめると、以下のようになります。

年月 ターゲット 利用された脆弱性
2019年8月 NASA CVE-2019-11510 (Ivanti Pulse Secure VPN)
2020年 オハイオ州の医療センター CVE-2019-11510 (Ivanti Pulse Secure VPN)
2019年-2020年 ミシガン州・韓国の金融グループ、ミズーリ州の保険代理店 CVE-2019-19781 (Citrix VPN)
2024年 エネルギー省の国立研究所3ヶ所、NIH、米国のセキュリティデバイスメーカー Ivanti Cloud Services Applianceのゼロデイ攻撃

このように、QTFYは古い既知の脆弱性から新しいゼロデイ攻撃まで、多岐にわたる手口で攻撃を仕掛けていることがわかります。特に既知の脆弱性を悪用した攻撃が多いのは、パッチ適用が徹底されていないシステムが多いことを示唆しているのではないでしょうか。クラウド環境では常に最新のセキュリティパッチを適用することが推奨されますが、オンプレミス環境やレガシーシステムでは対応が遅れることも少なくないと感じます。

FBIによるドメイン押収と今後の影響

今回のFBIの作戦では、2026年8月25日月曜日(現地時間)に米連邦裁判所がQTFYに関連する3つのドメインの差し押さえ令状を発行しました。差し押さえられたドメインは以下の通りです。

  • qtproxy.xyz
  • qt-proxy.org
  • qt-team.com

これらのドメインはQScanおよびQTRouterマルウェアにハードコードされており、裁判所が承認した差し押さえにより、両ハッキングサービスは動作不能になったと司法省は発表しています。これは、悪質なサイバー活動に対する実効的な対策として非常に有効な手段だと考えられます。

裁判所が承認した差し押さえにより、両ハッキングサービスは動作不能になった。(出典)

過去数年間、FBIは中国のハッキング活動を阻止するために、一連の裁判所命令による差し押さえを行ってきました。例えば、2025年には4,000台以上の米国のコンピューターからPlugX監視マルウェアを削除しています。

今回の措置も、これらの継続的な取り組みの一環であり、中国によるサイバー脅威に対する米国の断固たる姿勢を示していると言えるでしょう。このような対策が技術的にどこまで効果を発揮するのか、個人的には注視していきたいところです。