ФБР отключило платформы для кибератак на критически важные объекты США

3 мин
25
28 августа 2026

Министерство юстиции США сообщило о нейтрализации платформ QScan и QTRouter. Связанные с Китаем хакеры использовали их для атак на критическую инфраструктуру и чувствительные сети США. Американские власти связывают активность злоумышленников с группировкой QTFY. Среди целей были NASA, Федеральная резервная система, Минэнерго, Минюст, Министерство здравоохранения и социальных служб, национальные институты здравоохранения и Сенат США.

QTFY

Связанная с КНР группа, работающая, по данным Минюста США и ФБР, на компанию Nanjing Xinjiuwei Network Technology. Исследователи кибербеза сообщили, что QTFY действует с мая 2018 года. Среди клиентов Nanjing — Министерство государственной безопасности КНР и Народно-освободительная армия Китая. Группа атаковала цели по всему западному миру, особенно научные организации.

QScan искал уязвимые IoT-устройства, заражал их и включал в сеть QTRouter. В неё также входили узлы коммерческих прокси и VPS. QTRouter создавала видимость, что атака идёт не из Китая, а с устройств в других странах или в регионе жертвы.

С платформой QScan были связаны qt-proxy[.]org, mq-task.qt-proxy[.]org и mq-result.qt-proxy[.]org. Второй домен раздавал задания на сканирование, третий принимал результаты. QTRouter работала на маршрутизаторах с модифицированной OpenWrt, подключалась к www.qtproxy[.]xyz и securelink.qtproxy[.]xyz и использовала Clash для прокси-подключений.

Хакеры строили цепочки из прокси-узлов и смешивали вредоносный трафик с трафиком коммерческих сервисов. Заражённые IoT-устройства использовались как точки выхода. Это затрудняло выявление атак и установление их источника. Ботнетами управляли через Proxy Platform Management, Proxy Pool Management System и QTBotnet. QTBotnet включала сервер управления, серверы второго уровня и заражённые устройства. Сервер мог запускать DDoS-атаки и выполнять команды на ботах.

Сначала QScan проводил разведку. Затем QTFY использовала уязвимости нулевого дня в Ivanti CSA и известные уязвимости в Fortinet SSL-VPN, Citrix ADC, Microsoft Exchange Server, F5 BIG-IP, Kentico CMS, Apache Log4j, Atlassian Confluence, Check Point Quantum Gateway, CrushFTP и BeyondTrust Remote Support. После проникновения группа закреплялась с помощью троянов удалённого доступа, веб-шеллов и действительных учётных данных. QTRouter использовалась для доступа к сети жертвы.

ФБР изъяло домены, жёстко прописанные в QScan и QTRouter. После этого оба инструмента перестали работать. Американская телекоммуникационная компания Lumen Technologies также сообщила о Fast Labyrinth и QTProxy. Они помогали использовать коммерческие прокси, включая Fastlink, и собирать маршруты для атак.

По данным американского ведомства, QTFY покупала и продавала вредоносное ПО, эксплоиты и доступ к сетям жертв через китайские сети посредников. В июне 2026 года группа, как утверждается, атаковала одну из избирательных систем США.

Важное по теме
Новости
Читать 3 минуты
28.08.2026
Видео с выгрузкой документов и личных данных должно убедить жертву в реальности взлома
Новости
Читать 3 минуты
28.08.2026
Спрос повышают изменившиеся способы атак на ИИ-агентов
Какая у вас ИБ-зрелость: новые изменения в законодательстве
Тренды
Читать 3 минуты
28.08.2026
Защита ИИ-моделей в госсекторе и освобождение дата-центров от ответственности за утечки данных у клиентов
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000