ФБР нарушило работу китайской киберсети QTFY

Министерство юстиции США сообщило в среду о пресечении работы двух связанных платформ, QScan и QTRouter. Их инфраструктура служила глобальным ботнетом и площадкой для атак на американские объекты критической инфраструктуры, закрытые сети в США и организации за пределами страны. Операцию провело Федеральное бюро расследований при участии Lumen Black Lotus Labs, около года работавшей с ФБР по этой угрозе. Директор бюро Кэш Пател назвал результат «нарушением работы глобального ботнета и хакерской платформы, которую спонсируемые Китаем хакеры использовали против критической инфраструктуры США». По его словам, инструменты позволяли кибероператорам Китайской Народной Республики скрывать подлинное место, откуда начиналась атака.
За инфраструктурой стояла спонсируемая китайским государством группа QTFY. Исследователь безопасности Деймон Раус из Lumen Black Lotus Labs отслеживал ее более 18 месяцев и сообщил The Hacker News, что «цифровой интендант» действует с мая 2018 года. По данным ФБР, за это время группа создавала вредоносные инструменты, торговала программами и эксплойтами через сети внештатных хакеров, содержала ботнет для сокрытия трафика и атаковала критические системы США. На китайских посреднических площадках участники QTFY покупали и продавали средства взлома, включая уже полученный доступ к сетям жертв. Их товаром были не одни программы: клиентам фактически выдавалась готовая техническая база для чужих операций.
Участники QTFY работают в Nanjing Xinjiuwei Network Technology Company, китайское название — 南京鑫玖维网络科技有限公司. Среди заказчиков компании названы Министерство государственной безопасности Китая (MSS) и Народно-освободительная армия Китая (PLA). ФБР описывает Nanjing как компанию-посредника, связанную с более крупными частными китайскими поставщиками кибервозможностей. У тех имеются специалисты по безопасности критической инфраструктуры, а значит, и знания, пригодные для поиска слабых мест у будущих жертв. В штате Nanjing есть бывшие военнослужащие PLA; следствие полагает, что их контакты помогают получать контракты, связанные с атаками на критически значимые объекты.
Список установленных американских целей охватывает NASA, Федеральную резервную систему, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США. Активность не закончилась на старых эпизодах: связанные с QTFY атаки продолжались по меньшей мере до июня 2026 года, причем одной из целей стала американская избирательная система. Lumen обнаружила преследование организаций по всему западному миру и за его пределами, особенно университетов, исследовательских сообществ и учреждений, занятых передовой наукой. Научная среда удобна для кражи данных из-за привычного обмена результатами, совместных проектов и доступа партнеров к связанным системам.
QScan отвечала за массовый поиск уязвимых устройств интернета вещей по всему миру и их автоматическое заражение. После взлома маршрутизаторы и другие устройства включались в сеть QTRouter как прокси-узлы; тот же механизм применялся для разведки уязвимостей внутри сетей намеченных организаций. Разные части QScan размещались на доменах qt-proxy[.]org, mq-task.qt-proxy[.]org и mq-result.qt-proxy[.]org. Первый служил базовой площадкой, второй, прежде известный как mq-task.qt-team[.]com, раздавал задания пулу рабочих узлов, в основном на арендованных за пределами Китая серверах. Третий, ранее mq-result.qt-team[.]com, принимал выполненные задания и результаты сканирования.
QTRouter собирала воедино зараженные IoT-устройства, оборудование коммерческих прокси-сервисов и арендованные виртуальные частные серверы (VPS). На маршрутизаторах работала модифицированная система OpenWrt, проходившая аутентификацию через административные серверы www.qtproxy[.]xyz и securelink.qtproxy[.]xyz. Прокси-соединения устанавливались с помощью Clash. Оператор видел доступные узлы, соединял несколько точек в цепочку и направлял трафик через адреса рядом с жертвой. В журналах атака могла выглядеть как подключение из местной сети, из страны за пределами Китая или из физического местоположения обычного пользователя.
Такая маршрутизация смешивала вредоносные запросы с трафиком платных коммерческих прокси. Взломанный домашний роутер превращался в удобную маску: для защитной системы соединение приходило не из китайского центра управления, а с привычного адреса местного провайдера. Несколько последовательно соединенных узлов отдаляли исполнителя еще сильнее. QTFY могла пользоваться сетью сама либо отдавать ее другим китайским группам, поэтому технический след указывал на промежуточное устройство, но мало говорил о заказчике и операторе атаки.
Зараженные устройства контролировались через три платформы: Proxy Platform Management, Proxy Pool Management System и QTBotnet. Последняя включала главный управляющий сервер, серверы второго уровня и подчиненные устройства. Промежуточные контроллеры поддерживали связь между центральным узлом и зараженными машинами, не раскрывая прямой маршрут управления. Возможности не ограничивались проксированием: сервер мог выполнять команды на захваченных узлах и запускать распределенные атаки отказа в обслуживании (DDoS).
Lumen разделила всю распределенную систему на четыре взаимосвязанных элемента: QScan искала и заражала технику, QTRouter предоставляла сетевые выходы, Fast Labyrinth формировала рабочий слой, а QTProxy управляла маршрутами. Fast Labyrinth встраивала коммерческие прокси в зашифрованную ретрансляционную сеть; среди установленных сервисов указан Fastlink с доменом . Коммерческая инфраструктура Fastlink объединялась с QTRouter, скрывая трафик как по пути к атакуемой организации, так и при выводе данных от нее.
QTProxy управляла рабочими узлами Fast Labyrinth. Оператор мог взять заранее настроенные ретрансляторы либо собрать отдельную цепочку под конкретную цель. По устройству эта схема близка к операционному ретрансляционному блоку (ORB) — децентрализованной сети из зараженной IoT-техники и арендованных VPS. Трафик проходил через меняющиеся IP-адреса, из-за чего списки блокировки быстро устаревали. Политики, рассчитанные на страну происхождения соединения, тоже давали сбой: последний узел цепочки мог находиться в одном городе с жертвой. Статическая блокировка сетевых диапазонов в такой обстановке уже недостаточна.
Устойчивость QTFY опиралась и на вполне законный рынок. Доступ к части ретрансляторов покупался по обычным платным подпискам, а вредоносные соединения растворялись среди запросов клиентов прокси-сервисов. За одним IP-адресом могли одновременно находиться злоумышленник и добросовестные пользователи, поэтому грубая блокировка грозила отключить всех сразу. Lumen описала эту модель как индустриализацию связанных с Китаем киберопераций: вместо разрозненных серверов под каждую кампанию возникла общая многопользовательская сеть, которую можно повторно применять в разных операциях.
Экосистема QTFY соединяла автоматическое сканирование, эксплуатацию IoT-устройств, зараженные маршрутизаторы, арендованные VPS, коммерческие прокси, зашифрованные ретрансляторы, торговлю вредоносными программами и доступом к чужим сетям. К этому добавлялись DDoS-функции, удаленное выполнение команд и маршруты, собранные под отдельную жертву. Такая конструкция ускоряла государственные операции КНР и затрудняла их атрибуцию: внешне запрос исходил от обычного устройства или легального сервиса, тогда как реальный оператор оставался за несколькими слоями чужой инфраструктуры.


Новое на сайте

Ссылка