Americké úrady oznámili rozsiahlu operáciu proti hackerskej infraštruktúre spájanej s Čínou, ktorá sa mala zameriavať na NASA, Federálny rezervný systém, Senát či ministerstvo spravodlivosti. Len o dva dni neskôr však prišlo dôležité spresnenie: nie je potvrdené, že sa hackerom do všetkých týchto inštitúcií skutočne podarilo preniknúť. Isté je zatiaľ to, že patrili medzi ich ciele. Keď americké ministerstvo spravodlivosti tento týždeň oznámilo zásah proti hackerským platformám QScan a QTRouter, správa okamžite vyvolala pozornosť. Medzi organizáciami, ktoré sa objavili v dokumentoch amerických úradov, totiž nechýbali mená ako NASA, Federálny rezervný systém, americký Senát či samotné ministerstvo spravodlivosti. Pôvodná formulácia vyvolávala dojem, že tieto inštitúcie sa stali obeťami úspešného hackerského útoku. V piatok 28. augusta však americké ministerstvo spravodlivosti svoje vyhlásenie upravilo. Organizácie už neoznačuje za obete, ale za ciele hackerskej platformy QTFY. Rozdiel medzi týmito dvoma formuláciami je zásadný. Byť cieľom kybernetického útoku totiž ešte neznamená, že útočník dokázal do systému skutočne preniknúť. Agentúra Reuters upozornila, že zatiaľ nie je jasné, ktoré z uvedených amerických inštitúcií boli iba terčom pokusov o útok a pri ktorých mohlo dôjsť k reálnemu narušeniu systémov. Ministerstvo spravodlivosti, FBI ani americká kyberbezpečnostná agentúra CISA neposkytli Reuters okamžité podrobnejšie vysvetlenie.
Operácia, ktorá mala fungovať už od roku 2018
Vyšetrovanie je napriek tejto korekcii závažné. Americké úrady spájajú hackerskú infraštruktúru so skupinou označovanou ako QTFY, ktorá mala vytvoriť a prevádzkovať platformy QScan a QTRouter. Podľa amerického ministerstva spravodlivosti mala skupina pôsobiť pre čínsku spoločnosť Nanjing Xinjiuwei Network Technology Company. Americké úrady tvrdia, že spoločnosť ponúkala hackerské služby platiacim zákazníkom, medzi ktorými mali byť aj čínske štátne štruktúry vrátane ministerstva štátnej bezpečnosti a Čínskej ľudovej oslobodzovacej armády.
Infraštruktúra mala byť podľa vyšetrovateľov využívaná najmenej od roku 2018. A zoznam potenciálnych cieľov sa nemal obmedzovať iba na americké federálne inštitúcie. Súdne dokumenty podľa Fox News spomínajú aj nemocnice, telekomunikačné spoločnosti, finančné inštitúcie či dodávateľov obranného priemyslu. Medzi cieľmi mali byť aj štyri nemenované spoločnosti v Spojených štátoch a Južnej Kórei.
Najzaujímavejšou zbraňou nebol nový supervírus. Boli ňou obyčajné zariadenia
Prípad je pozoruhodný najmä spôsobom, akým mala celá infraštruktúra fungovať. Ak si pod veľkým štátom podporovaným kybernetickým útokom predstavujete tajné dátové centrá plné sofistikovanej techniky, realita môže byť podstatne prozaickejšia. Súčasťou systému sa totiž podľa amerických vyšetrovateľov mohli stať aj bežné routery, bezpečnostné kamery či ďalšie zariadenia internetu vecí, ktoré ich majitelia dávno prestali aktualizovať.
Práve platforma QScan mala vyhľadávať zraniteľné systémy pripojené na internet a automatizovane kompromitovať tisíce IoT zariadení po celom svete. Tie sa potom mohli stať súčasťou druhej platformy, QTRouter. Jej úlohou bolo útočníkov skrývať.
Útok mohol vyzerať, akoby prichádzal od suseda
QTRouter fungoval podľa vyšetrovania ako rozsiahla sieť, cez ktorú bolo možné presmerovávať internetovú komunikáciu. Jej súčasťou mali byť kompromitované inteligentné zariadenia, komerčné proxy zariadenia aj prenajaté virtuálne servery. Pre útočníka to vytvára mimoriadne užitočnú výhodu. Škodlivá komunikácia nemusí navonok vyzerať, akoby prichádzala z Číny. Môže pôsobiť, akoby pochádzala z úplne inej krajiny, alebo dokonca z geografickej oblasti v blízkosti napadnutej organizácie. To výrazne komplikuje prácu bezpečnostných tímov.
Riaditeľ FBI Kash Patel uviedol, že tieto nástroje mali čínski kybernetickí aktéri využívať práve na zakrytie pôvodu svojich útokov. A práve tu sa príbeh, ktorý na prvý pohľad vyzerá ako geopolitický konflikt medzi Washingtonom a Pekingom, začína týkať prakticky každého človeka s Wi-Fi sieťou doma.
Váš starý router môže byť pre hackera zaujímavejší, než si myslíte
Bežný používateľ pravdepodobne nikdy nebude priamym cieľom operácie namierenej proti NASA či Federálnemu rezervnému systému. Jeho zariadenie však môže byť pre útočníkov užitočné z úplne iného dôvodu. Predstavte si bezpečnostnú kameru, ktorú ste nainštalovali pred šiestimi rokmi. Stále funguje, obraz prenáša bez problémov, a preto nemáte dôvod sa jej dotýkať. Výrobca však už dávno prestal vydávať bezpečnostné aktualizácie.
Z pohľadu používateľa je všetko v poriadku. Z pohľadu hackera môže ísť o vstupnú bránu. Napadnuté zariadenie nemusí prestať fungovať. Jeho majiteľ nemusí dostať výkupné ani žiadne upozornenie. Zariadenie môže naďalej fungovať zdanlivo úplne normálne, a pritom byť využívané na presmerovanie alebo maskovanie komunikácie pri útoku niekde na druhej strane sveta. Práve tento princíp mali podľa amerických úradov platformy QScan a QTRouter využívať.
Federálni agenti našli slabinu systému
Hoci bola infraštruktúra navrhnutá tak, aby útočníkov ukrývala, mala jednu zásadnú slabinu. Domény. Americké ministerstvo spravodlivosti získalo súdne povolenie na prevzatie internetových domén používaných platformami QScan a QTRouter. Podľa vyšetrovateľov boli tieto adresy pevne zakódované priamo v malvéri a boli nevyhnutné napríklad na komunikáciu či autentifikáciu. Keď ich federálne úrady prevzali, platformy sa podľa ministerstva spravodlivosti stali nefunkčnými.
Namiesto naháňania každého jednotlivého hackera tak vyšetrovatelia zasiahli infraštruktúru, ktorú potrebovali na fungovanie. Výskumníci zo spoločnosti Black Lotus Labs prirovnali podobný systém k akémusi kybernetickému „zásobovačovi“, infraštruktúre, ktorú môže využívať viacero samostatných hackerských kampaní. Odstavenie jedného takéhoto bodu preto môže narušiť viac operácií naraz.
Nie je to prvá operácia spájaná s Čínou
Aktuálny prípad zároveň zapadá do širšej série zásahov amerických úradov proti hackerským skupinám, ktoré Washington spája s Čínou. V roku 2025 FBI odstránila špionážny malvér PlugX z viac ako štyroch tisíc amerických počítačov infikovaných skupinou Mustang Panda. O rok skôr federálni agenti zasiahli proti botnetu pozostávajúcemu zo státisícov kompromitovaných IoT zariadení, ktorý bol spájaný so skupinou Flax Typhoon.
Americké úrady už v minulosti zasahovali aj proti infraštruktúre spojenej so skupinou Volt Typhoon, zatiaľ čo operácia označovaná ako Salt Typhoon upriamila pozornosť na bezpečnosť veľkých amerických telekomunikačných sietí. Čína obvinenia zo štátom podporovaných kybernetických útokov dlhodobo odmieta. Čínske veľvyslanectvo vo Washingtone v reakcii na najnovší prípad uviedlo, že Čína je zástancom kybernetickej bezpečnosti, odmieta všetky formy kybernetických útokov a Spojené štáty podľa neho využívajú túto tému na poškodzovanie obrazu Číny.
NASA: Systémy neustále monitorujeme
NASA sa ku konkrétnemu incidentu detailne nevyjadrila. Hovorkyňa agentúry Jennifer Dooren však uviedla, že NASA úzko spolupracuje s federálnymi partnermi vrátane CISA a priebežne monitoruje svoje siete, softvér a dáta. Z bezpečnostných dôvodov podľa nej agentúra nekomentuje konkrétne možné zraniteľnosti alebo jednotlivé incidenty.
A práve tu je potrebné oddeliť potvrdené fakty od titulkov, ktoré sa objavili bezprostredne po oznámení amerických úradov. Vieme, že NASA patrila medzi ciele. Z najnovších informácií však nemožno automaticky tvrdiť, že čínski hackeri do jej systémov úspešne prenikli. To isté platí aj pre ďalšie menované americké inštitúcie.
Washington opravil vlastné slová
Pôvodná tlačová správa amerického ministerstva spravodlivosti označovala niektoré vládne agentúry za obete operácie. Dnes však bola formulácia zmenená. Podľa Reuters ministerstvo doplnilo poznámku, že úpravy mali zabezpečiť, aby tlačová správa presnejšie zodpovedala tvrdeniam uvedeným v dokumentoch použitých na získanie povolenia na zabavenie domén.
Na prvý pohľad môže ísť o slovíčkarenie. V kybernetickej bezpečnosti však ide o zásadný rozdiel. Útočníci môžu systém skenovať, skúšať heslá, hľadať zraniteľnosti alebo sa opakovane pokúšať preniknúť dovnútra, bez toho, aby boli úspešní. Preto tvrdenie, že niekto zaútočil na NASA, nie je to isté ako tvrdenie, že hackeri prenikli do NASA. A práve druhú formuláciu dnes dostupné informácie pri všetkých menovaných agentúrach nepotvrdzujú.
Najväčšie varovanie celého prípadu možno neleží vo Washingtone
Geopolitická rovina prípadu bude pokračovať. Spojené štáty budú Čínu obviňovať zo štátom podporovaných kybernetických operácií, Peking bude podobné obvinenia odmietať a vyšetrovatelia sa budú snažiť zistiť, ktoré systémy boli skutočne kompromitované. Pre bežného človeka je však najzaujímavejšia iná časť príbehu.
Moderný kybernetický útok nemusí využívať iba exotický škodlivý softvér či tajné servery. Jeho súčasťou sa môže stať aj router v obývačke, stará IP kamera, inteligentná zásuvka alebo iné zariadenie, ktorému jeho majiteľ päť rokov nevenoval pozornosť. Preto má zmysel pravidelne aktualizovať firmvér routera, meniť prednastavené administrátorské heslá, vypnúť nepotrebný vzdialený prístup, používať aktuálne štandardy zabezpečenia Wi-Fi a vyradiť zariadenia, ktoré výrobca už bezpečnostne nepodporuje.
Nie preto, že by sa niekto chystal hacknúť práve vás. Ale preto, že v dnešnom internete môže byť aj obyčajné zabudnuté zariadenie užitočným článkom oveľa väčšej operácie. A práve to je možno najznepokojivejšia časť celého príbehu.
NAJČÍTANEJŠIE



