ФБР отключило платформы для кибератак на критически важные объекты США
Министерство юстиции США сообщило о нейтрализации платформ QScan и QTRouter. Связанные с Китаем хакеры использовали их для атак на критическую инфраструктуру и чувствительные сети США. Американские власти связывают активность злоумышленников с группировкой QTFY. Среди целей были NASA, Федеральная резервная система, Минэнерго, Минюст, Министерство здравоохранения и социальных служб, национальные институты здравоохранения и Сенат США.
Связанная с КНР группа, работающая, по данным Минюста США и ФБР, на компанию Nanjing Xinjiuwei Network Technology. Исследователи кибербеза сообщили, что QTFY действует с мая 2018 года. Среди клиентов Nanjing — Министерство государственной безопасности КНР и Народно-освободительная армия Китая. Группа атаковала цели по всему западному миру, особенно научные организации.
QScan искал уязвимые IoT-устройства, заражал их и включал в сеть QTRouter. В неё также входили узлы коммерческих прокси и VPS. QTRouter создавала видимость, что атака идёт не из Китая, а с устройств в других странах или в регионе жертвы.
С платформой QScan были связаны qt-proxy[.]org, mq-task.qt-proxy[.]org и mq-result.qt-proxy[.]org. Второй домен раздавал задания на сканирование, третий принимал результаты. QTRouter работала на маршрутизаторах с модифицированной OpenWrt, подключалась к www.qtproxy[.]xyz и securelink.qtproxy[.]xyz и использовала Clash для прокси-подключений.
Хакеры строили цепочки из прокси-узлов и смешивали вредоносный трафик с трафиком коммерческих сервисов. Заражённые IoT-устройства использовались как точки выхода. Это затрудняло выявление атак и установление их источника. Ботнетами управляли через Proxy Platform Management, Proxy Pool Management System и QTBotnet. QTBotnet включала сервер управления, серверы второго уровня и заражённые устройства. Сервер мог запускать DDoS-атаки и выполнять команды на ботах.
Сначала QScan проводил разведку. Затем QTFY использовала уязвимости нулевого дня в Ivanti CSA и известные уязвимости в Fortinet SSL-VPN, Citrix ADC, Microsoft Exchange Server, F5 BIG-IP, Kentico CMS, Apache Log4j, Atlassian Confluence, Check Point Quantum Gateway, CrushFTP и BeyondTrust Remote Support. После проникновения группа закреплялась с помощью троянов удалённого доступа, веб-шеллов и действительных учётных данных. QTRouter использовалась для доступа к сети жертвы.
ФБР изъяло домены, жёстко прописанные в QScan и QTRouter. После этого оба инструмента перестали работать. Американская телекоммуникационная компания Lumen Technologies также сообщила о Fast Labyrinth и QTProxy. Они помогали использовать коммерческие прокси, включая Fastlink, и собирать маршруты для атак.
По данным американского ведомства, QTFY покупала и продавала вредоносное ПО, эксплоиты и доступ к сетям жертв через китайские сети посредников. В июне 2026 года группа, как утверждается, атаковала одну из избирательных систем США.