Китайские хакеры прятались за чужими роутерами. ФБР вывело из строя инфраструктуру QTFY

leer en español

4919
Китайские хакеры прятались за чужими роутерами. ФБР вывело из строя инфраструктуру QTFY

Операция годами помогала маскировать источник трафика и атаковать даже самые чувствительные цели.

image

Крупные шпионские кампании всё чаще опираются не на один сервер, а на целую сеть чужих устройств, и именно такую инфраструктуру власти США решили выбить из строя. Министерство юстиции и ФБР сообщили о прекращении работы платформ QScan и QTRouter, связанных с китайской группой QTFY и применявшихся против критической инфраструктуры и других чувствительных сетей.

Американские власти связывают QTFY с компанией Nanjing Xinjiuwei Network Technology, среди клиентов которой названы Министерство государственной безопасности Китая и Народно-освободительная армия Китая. Среди целей группы были Национальное управление США по аэронавтике и исследованию космоса, Федеральная резервная система, Министерство энергетики и Сенат США.

QScan искал уязвимые IoT-устройства по всему миру, автоматически заражал часть из них и добавлял в сеть QTRouter. В неё также входили коммерческие прокси и арендованные виртуальные серверы. Такая смесь позволяла скрывать реальный источник активности и создавать впечатление, будто соединение приходит из другой страны или даже из сети рядом с самой целью.

Для проникновения QTFY использовала как неизвестные ранее, так и уже опубликованные уязвимости в Ivanti, Fortinet, Citrix, Microsoft Exchange, F5, Confluence, Check Point и других продуктах. После входа злоумышленники закреплялись с помощью троянов удалённого доступа, веб-оболочек и легитимных учётных данных, а затем подключались через ближайшие заражённые IoT-узлы.

Инфраструктура работала как распределённая сеть ретрансляторов. QTRouter мог строить цепочки прокси, смешивать вредоносный трафик с обычным трафиком коммерческих сервисов и менять точки выхода. По оценке Lumen, такая схема затрудняла отслеживание по IP-адресам и географии, а также позволяла нескольким операторам пользоваться общей сетью одновременно.

ФБР и Министерство юстиции изъяли домены, жёстко прописанные в QScan и QTRouter, после чего обе платформы перестали работать. Власти США утверждают, что инфраструктуру применяли и в 2026 году, включая атаку на американскую избирательную систему в июне. ФБР также предупредило, что одних статических блокировок по IP и географии уже недостаточно против подобных сетей.