PLA-yksikkö 61486 - PLA Unit 61486

Yksikkö 61486
Maa Image Kiinan kansantasavalta
Tyyppi Kybervoima
Rooli Verkkosota
Sähköinen sodankäynti
Lempinimi (t) Putter Panda

PLA-yksikkö 61486 (tunnetaan myös nimellä Putter Panda) on kansan vapautusarmeijan yksikkö, joka on omistettu satelliitti- ja viestintätekniikkaan keskittyville kyberhyökkäyksille amerikkalaisille, japanilaisille ja eurooppalaisille yrityksille. Se on yksikkö, joka osallistuu Kiinan kampanjaan varastaa kauppa- ja sotilassalaisuuksia ulkomaisilta kohteilta.

Vuonna 2014 heidät paljastettiin yleisölle digitaalisen turvallisuusyrityksen CrowdStrike -raportin avulla . Yksi yksikön 61486 jäsen on tunnistettu Chen Pingiksi verkkonimellä ”cpyy”. Yksikkö 61486 on myös lempinimeltään "Putter Panda" turvallisuusyhtiö Crowdstrike, viitaten sen kiinalaiseen alkuperään (" panda ") ja sen taipumukseen kohdistaa golfin pelaajia (" putter ").

Sen altistuminen tapahtui sen jälkeen, kun toinen PLA-yksikkö, PLA-yksikkö 61398 , oli altistunut samanlaiselle toiminnalle edellisenä vuonna, samoin kuin Yhdysvaltojen syytteeseen viidestä yksikön 61398 jäsenestä edellisen kuukauden aikana. Samaan aikaan Edward Snowdenin tietojen julkaisemisesta Amerikan valvontaohjelmasta tulisi myös keskipiste Kiinan vastauksessa vakoilussyytteisiin, käyttäen sitä todisteena siitä, että Yhdysvallat oli tekopyhä vakoilusta.

Historia

Yksikkö 61486 on toimisto henkilöstöosaston kolmannen osaston operatiivisessa osastossa. Sen nimi, yksikkö 61486, on sotilasyksikön kannen tunnus (MUCD), jota käytetään yksikön todellisen henkilöllisyyden piilottamiseen. Varhaisimmat merkit yksikön olemassaolosta ovat vuodelta 2007. Yksikkö 61486 on kolmannen osaston 12. toimisto. Suurin osa heidän kyberhyökkäyksistään on kohdistettu amerikkalaisten, eurooppalaisten ja japanilaisten teollisuudenalojen käyttöön, jotka työskentelivät ilmailu- ja satelliittialalla. Niiden uskotaan keskittyvän avaruustekniikkaan.

Toiminnot

Ne ovat ensisijaisesti ovat tehneet työnsä kautta tekniikkaa kutsutaan keihäänkärkinä phishing , joka tunnetaan myös nimellä etäkäyttötyökalut (RAT), kohdistaminen jäsenet teollisuuden edellä mainittiin, erityisesti jäsenille, että oli ollut golf pääkohteita toiminnassaan. He käyttävät sähköposteja, joissa oli PDF- ja Word-asiakirjoja, joissa oli yksityiskohtaisia ​​tietoja konferensseista. Sieltä asennettaisiin etäkäyttötyökalu, jonka avulla uhrien tietokoneisiin voitaisiin päästä. Esimerkki tästä toiminnasta voidaan nähdä, kun Toulouse-joogastudiosta näyttävä sähköpostiesite varastaisi sähköpostin avaavan henkilön henkilökohtaiset tiedot. Crowdstrikes-raportista he väittävät, että yksikkö 61486 käytti Adobe Readeria ja Microsoftin toimistoa haittaohjelman aluksina. Crowdstriken mukaan hyökkäys Kanadan kansalliseen tutkimusneuvostoon vuonna 2014 saattoi johtua myös yksiköstä 61486. ​​Crowdstrikesin teknologiajohtaja Dmitri Alperovitch sanoisi, että hyökkäys oli samanlainen kuin yksikön 61486 aikaisemmin tekemä väite " Näyttää varmasti siltä, ​​että yksi toimijoista, jotka olemme jäljittäneet Kiinasta, olemme nähneet lentokoneiden valmistajien perässä menneisyydessä ". Kanada on kuitenkin todennut, että hyökkäyksen tekivät Kiinan hyväksi työskentelevät valtion toimijat sanoen, että "erittäin hienostunut Kiinan valtion tukema toimija" oli ollut vastuussa hyökkäyksestä. Heidän lausunnossaan ei määrätty sitä suoraan yksikköön 61486.

Vastauksena näihin väitteisiin Kiinan kansantasavallan ulkoministeriö vaatii Kanadaa lopettamaan näiden vaatimusten esittämisen. Ulkoministeriön tiedottaja Qin Gang sanoi, ettei heillä ollut mitään todisteita väitteen tueksi, ja tämä syytös oli perusteeton provokaatio.

Toimintojen paljastaminen

Image
Zhabei District Pearl Towerista, jossa yksikön 61486 pääkonttorin uskotaan olevan

Turvallisuusyritys Crowdstrike julkaisi 9. kesäkuuta 2014 raportin, jossa kuvataan yksikön 61486 toimet sekä yksikön potentiaalinen jäsen. Crowdstrike toteaa syyn tämän raportin julkistamiseen johtuvan Kiinan lausunnosta, joka johtui Yhdysvaltojen syytteestä 5 jäsenelle yksikössä 61398. Kiina vastasi syytökseen väittäen, että nämä olivat valheita, ja että käytetyt tiedot oli valmistettu. Crowdstrike-konsernin toimitusjohtaja George Kurtz toteaa julkaisevansa julkisesti raportin tarjotakseen kiistattomia todisteita Kiinan osallistumisesta verkkovakoiluun keinona torjua Kiinan hallituksen väitteitä.

George Kurtz toteaa "Tämä raportti on osa laajaa tiedustelukirjastojamme ja toimitettiin tiedustelutilaajamme saataville huhtikuussa 2014, ennen Yhdysvaltojen hallituksen rikosoikeudellista syytettä ja Kiinan myöhempää kieltäytymistä osallistumasta rakentavaan vuoropuheluun ... Uskomme Yhdysvaltain hallituksen syytökset ja maailmanlaajuinen tunnustaminen ja tietoisuus ovat tärkeitä askelia oikeaan suuntaan. Näiden ponnistelujen tueksi annamme tämän raportin yleisön saataville jatkaaksemme vuoropuhelua tämän jatkuvasti esiintyvän uhan ympärillä. "

Raportin julkaisemisen toinen tavoite oli osoittaa kansainväliselle yhteisölle, että viiden henkilön syytökset vakoilusta oli Kiinan verkkovakoiluohjelman rajoja tai että tämä ohjelma rajoittui vain Yhdysvaltoihin. Pikemminkin se oli vain "jäävuoren huippu", kuten George Kurtz kirjoitti, ja kampanjoita käytiin kaikkialla maailmassa.

Tutkimus paljasti yksikön potentiaalisen jäsenen alias ”cpyy”. Useat tätä aliasta käyttäneet sähköpostit rekisteröitiin Chen Ping -nimelle. Henkilökohtaisessa blogissa 163.com-sivustossa on lueteltu näiden henkilöiden työllistyminen joko armeijana tai poliisina, samoin kuin hänen syntymäpäivänsä 25. toukokuuta 1979. Samalla sivulla oli myös viestejä tietotekniikkaluokassa, kun taas siihen liittyvä erillinen Cheniin linkitetty blogi Ping ilmoitti olevansa joko opiskellut tai työskennellyt verkostoitumisen tai ohjelmoinnin parissa vuosina 2002–2003. Tämä raportti osoitti myös useita kuvia heidän henkilökohtaisessa sina.com-blogissaan, joiden mukaan he olivat osallistuneet Shanghai Jiao Tongin yliopistoon , yliopistoon, jonka väitetään olevan tarkoitettu rekrytointiin PLA. Lisäksi useat muut viestit viittasivat hänen kuulumiseen PLA: han valokuvista, joiden taustalla oli PLA-univormut. Henkilökohtaisessa blogissa Chen Ping listasi työnsä sotilaalliseksi, kun taas toisessa blogissa kirjoitettiin, että "Sotilaan velvollisuus on puolustaa maata, kunhan maamme on turvallinen, armeijamme on erinomainen.", Mikä viittaa siihen, että Chen piti kansallismielistä ihanteita, jotka kannustaisivat liittymään asevoimiin. Tässä blogissa todetaan myös, että Chen Ping asui Shanghaissa vuosina 2005–2007. Tämä sivu päivitettiin kuitenkin viimeksi vuonna 2007, ennen kuin se poistettiin Crowdstrikes-raportin julkaisemisen jälkeen.

Aiempien IP-osoitteiden ja Chen Pingin useiden henkilökohtaisten blogien valokuvien perusteella Crowdstrike toteaa, että yksikön pääkonttori sijaitsee Shanghain Zhabei-alueella. Lisäksi useat Chen Pingin rekisteröimistä verkkosivustojen verkkotunnuksista johtivat osoitteeseen, joka oli lähellä rakennusta, josta hän otti valokuvan ja joka lähetettiin otsikon alla "toimisto". Lisäksi nämä henkilökohtaiset valokuvat osoittivat suuria satelliittiasennuksia ja Crowdstrikes-tutkimuksista. He uskoivat, että yksikkö 61486 oli avaruusvalvonta ja satelliitteja valmistavien tai tutkineiden länsimaisten yritysten kohdentaminen, joten satelliittiantennit liittyivät tähän toimintaan. Kiinan hallituksen yksikön julkaisemalta verkkosivustolta, joka esittelee esityksiä, mukaan lukien PLA: n jäsenet, luetellaan osoite, joka menee myös alueelle, jolla on Chen Pingsin valokuvia sisältäviä rakennuksia. Tämän sivuston osoitteen sekä Chen Pings -blogien henkilökohtaiset valokuvat Crowdstrike ilmoittaa uskovansa, että tämä rakennus on yksikön 61486 päämaja.

Tässä raportissa ehdotettiin myös, että yksikkö 61486 toimii kolmannen osaston toisen yksikön 61398 rinnalla. Monilla verkkotunnuksilla, jotka on rekisteröity rekisteröidyn 61486: n jäsenille, on sama IP-osoite kuin yksikön 61398 IP-osoitteilla. Yhteistyön väitteiden lisäksi yksikön 61398 kanssa mainitaan toinen yksikkö, Vixen Panda, jolla on yhteys yksikköön 61486 IP-osoitteena. joita Vixen Panda oli käyttänyt yhdessä sivustoistaan, oli myös liitetty verkkotunnukseen, jota yksikkö 61486 oli käyttänyt. Lisäksi "cpyy" (Chen Ping) havaittiin myös olevan vuorovaikutuksessa sellaisen henkilön kanssa, joka on listattu "linxderiksi" cpyy.org-sivustolla, cpyy: n sivustolla. Yksilöllinen Linxder on joku osa kommentti pandaa, toinen hakkerointiryhmä, jonka uskotaan olevan Shanghaissa.

Chen Pingin tai "cpyy" paljastamisen jälkeen hänen kaikki tiedot otettiin pois raportin julkaisemista seuraavana päivänä. Lisäksi Crowdstriken mukaan he uskovat, että Chen Ping on siirretty Shanghaista Kunmingiin Yunnanin maakunnassa. mukaan Project 2049 Institute , yksikkö 61486 on laitoksen alueella.

Tämä raportti oli ollut Crowdstrike-tilaajien saatavilla huhtikuusta 2014 lähtien. Kuitenkin vasta raportin julkisen julkaisemisen jälkeen Yhdysvallat ja Kiinan ulkoministeriö vastasivat vastauksiin.


Kiinan ulkoministeriön virallinen vastaus

Edellisenä vuonna turvallisuusyhtiö Mandiant oli paljastanut yksikön 61398, koska se teki samanlaista toimintaa kuin yksikkö 61486. ​​Kuukausi ennen raporttia yksiköstä 61486 julkaistiin, Yhdysvallat oli syyttänyt 5 henkilöä, joiden heidän uskottiin olevan yksikön 61398 jäseniä, verkkovakoilu, mikä merkitsee ensimmäistä kertaa, kun tämä syytös kohdistettiin valtion toimijoihin. Yksikön 61486 paljastaminen oli nostanut jännitteitä kahden maan välillä. Tämä johti siihen, että ulkoministeriö uhkasi aloittaa kauppasodan Yhdysvaltojen kanssa, samoin kuin lisää tarkastuksia ja määräyksiä Yhdysvaltain teknologioista tuli maahan. Lisäksi Kiina vetäytyisi useista tapaamisista Yhdysvaltojen kanssa hakkerointikysymyksestä. lisäksi tiedottaja, joka kuuli väitteet yksiköstä 61486, jonka Crowdstrikesin raportissa luetellaan olevan "déjà vu", viitaten Mandiantin edellisenä vuonna tekemään raporttiin.

Edward Snowden oli paljastanut Yhdysvaltain CIA: n ja NSA: n toteuttamat vakoiluohjelmat vuotta ennen yksikön 61486 paljastamista Crowdstrike-raportissa. Tämän toi esiin ulkoministeriön tiedottaja Hua Chunying esimerkkinä siitä, että Yhdysvallat on tekopyhää syytöksissään, että Kiina varastaa tietoja länsimaisilta yrityksiltä. Tiedottaja Hua Chunying totesi, että Yhdysvalloilla ei ole oikeutta syyttää muita hakkeroinnista, koska heidät on kiinni. Hän totesi, että Yhdysvallat on "hakkereiden imperiumi".

Lehdistötilaisuudessa ulkoministeriön tiedottaja Hua Chunying toteaa: "Yhdysvallat ei voi teeskennellä olevansa uhri. He ovat hakkereiden imperiumi. Luulen, että kaikki ihmiset tietävät tämän ”,

Lisäksi aikaisemmin vuonna The New York Times ja Der Spiegel paljastivat , että NSA oli myös hakkeroinut Huawei-palvelimia. Tämä tehtiin sen selvittämiseksi, oliko PLA: n ja Huawein välillä mitään yhteyttä, mutta se laajeni nopeasti sellaisten hyödyntämistoimien kehittämiseen, jotka antaisivat NSA: lle pääsyn verkkoihinsa valvonnan ja "loukkaavien operaatioiden" suorittamiseksi. Tämä "Shotgiant" -niminen toimenpide toteutettiin huolimatta House Intelligence Committee -ryhmän vuonna 2012 laatimassa raportissa, jossa todettiin, ettei PLA: n ja Huawein välillä ollut mitään yhteyttä toisen ZTF-nimisen yrityksen kanssa. Tämän myös ulkoministeriö toi esiin Yhdysvaltojen tekopyhyydeksi vakoojaväitteissä. Ulkoministeriön tiedottaja toisti edelleen, että raportti ei voinut olla oikea, sanoen oli naurettavaa, että joku, joka tekisi tällaisen työn, olisi avoin hakkeriksi.

Uutistilaisuudessa ulkoministeriön tiedottaja Hua Chunying toteaa: "Mielestäni tämä on sekä utelias että hämmentävä. Oletko koskaan nähnyt kadulla varasta, joka mainostaa rinnallaan olevansa varas? Rehellisesti sanottuna mielestäni sitä, mitä Yhdysvallat on tehnyt täällä, ei voida hyväksyä oikeaksi. "

Näiden väitteiden lisäksi viikolla ennen raportin julkaisemista Kiinan hallitus kritisoi Yhdysvaltojen puolustusministeriötä raportin julkaisemisesta, jonka mukaan heidän mielestään Kiinan todelliset sotilasmenot olivat arviolta 145 miljardia dollaria. Raportissa varoitettiin lisäksi, että Kiina nopeuttaa sotilaallista nykyaikaistamisohjelmaansa. Vaikka kahden kansan väliset jännitteet ja suhteet olivat jo heikot, ja lisääntyivät näiden tapahtumien ja väitteiden vuoksi. Kiina hyväksyi edelleen kutsun osallistua RIMPAC: iin, joka piti tapahtua kuukauden sisällä. Tämä merkitsisi ensimmäistä kertaa Kiinan osallistumista amerikkalaisten johtamaan meriharjoituksiin, vaikka he olivat aiemmin osallistuneet tarkkailijoina vuonna 1998. He lähettävät yhteensä 4 alusta, hävittäjän, fregatin, toimitusaluksen ja sairaala-aluksen.

Katso myös

Viitteet

  1. ^ Cheng, Dean (14. marraskuuta 2016). Cyber ​​Dragon: Sisällä Kiinan tietosotaa ja kyberoperaatioita . ABC-CLIO, LLC, 2017. ISBN 978-1440835643.
  2. ^ Frizell, Sam. "Kuinka metsästää kiinalaista hakkeriä" . Time Magazine.
  3. ^ "Crowdstrike Intelligence Report: Putter Panda" (PDF) . Crowd Strike . Haettu 2. marraskuuta 2020 .
  4. ^ Perloth, Nicole; Sanger, David (22. maaliskuuta 2014). "NSA rikkoi kiinalaisia ​​palvelimia turvallisuusuhkana" . New York Times . Haettu 2. marraskuuta 2020 .
  5. ^ "Kiina vahvistaa osallistumisensa Yhdysvaltain isännöimiin meriharjoituksiin kesäkuussa" . Reuters . 9. kesäkuuta 2014 . Haettu 2. marraskuuta 2020 .
  6. ^ Sharp, Alastaire; Ljunggren, David (1. elokuuta 2014). "Hakkerointihyökkäyksellä Kanadassa on merkkejä Kiinan armeijan yksiköstä: asiantuntija" . Reuters . Haettu 2. marraskuuta 2020 .