США перехватили домены двух хакерских платформ, которыми, по версии Минюста и ФБР, китайская группа QTFY пользовалась для атак на критически важные и другие чувствительные сети. Под удар попали сервисы QScan и QTRouter, а среди целей американские власти называют NASA, Федеральную резервную систему, Минэнерго США, Минюст, Минздрав, Национальные институты здравоохранения и Сенат США.
По содержанию операция оказалась важнее обычного изъятия доменов. В совместном предупреждении ФБР, АНБ и Cyber National Mission Force говорится, что QScan работал как распределённая платформа для сканирования уязвимостей и атак на веб-приложения, а QTRouter прятал происхождение трафика, прогоняя его через скомпрометированные маршрутизаторы, коммерческие прокси и взломанные устройства интернета вещей. За один день 2024 года QScan, по оценке американских агентств, обработал более 2 млн задач, включая сбор TLS-сертификатов, поиск поддоменов, веб-скрейпинг и попытки эксплуатации.
Американские службы приводят и конкретные эпизоды. В апреле 2025 года операторы QTFY, как утверждают авторы предупреждения, использовали уязвимость CrushFTP CVE-2025-31161 против биотехнологической компании в США. В феврале 2026 года группа применила QScan для эксплуатации BeyondTrust Remote Support CVE-2026-1731 против правительства одного из штатов и параллельно атаковала водный округ. В марте QTFY сканировала сети Сената США и больничной системы, а в июне проверяла на прочность избирательную инфраструктуру. Для двух последних случаев ведомства отдельно уточняют, что получить доступ злоумышленникам не удалось.
По версии американских агентств, QTFY связана с зарегистрированной в Нанкине компанией Nanjing Xinjiuwei Network Technology, созданной в 2018 году. В том же документе говорится, что структура поддерживала отношения с подразделениями Министерства государственной безопасности Китая и другими китайскими подрядчиками, работающими на государственные кибероперации, а в составе группы есть бывшие военнослужащие НОАК.
Дополнительный контекст дали исследователи Black Lotus Labs из Lumen, которые отслеживали инфраструктуру QTFY около года. По их оценке, QScan и QTRouter были не разовыми инструментами, а частью более широкой сервисной прослойки для китайского кибершпионажа. Такая модель помогает разным операторам искать цели, подбирать маршруты и скрывать активность за общей инфраструктурой. Lumen также пишет, что QTFY не ограничивалась взломанными устройствами и покупала премиальные подписки на коммерческий прокси-сервис fastlink.ws, чтобы смешивать вредоносный трафик с обычным пользовательским.
Нынешняя операция стала уже как минимум третьим крупным ударом США по китайским скрытым сетям на базе домашних и офисных роутеров. В январе 2024 года власти отключили KV Botnet, который американская сторона связывала с Volt Typhoon. В сентябре 2024 года ФБР и Минюст разрушили Raptor Train, ботнет, разросшийся более чем до 200 тыс. заражённых устройств. Но даже после тех операций инфраструктура никуда не исчезла. По наблюдениям Lumen, связанная экосистема продолжила расти, а ботнет JDY после ликвидации KV увеличился с примерно 650 до более чем 1500 узлов, что исследователи подробно описали в отдельном разборе.
История с QScan и QTRouter показывает, что США научились временно выбивать из строя отдельные элементы китайской шпионской инфраструктуры, но сама схема остаётся живой. Китайские операторы, если верить материалам расследования и техническим отчётам, строят работу на повторно используемых платформах, коммерческих сервисах и сетях из взломанных устройств, поэтому после одного удара такая система может сравнительно быстро собраться заново.