ФБР сорвало работу китайской сети QTFY, похищавшей данные у США

ФБР сорвало работу китайской сети QTFY, похищавшей данные у США

Мадина Ахметова Технологии

Федеральное бюро расследований США и Министерство юстиции 26 августа 2026 года сообщили о санкционированном судом изъятии доменов двух хакерских платформ — QScan и QTRouter. Их связывают с китайской группировкой QTFY, которая атаковала критическую инфраструктуру, государственные учреждения, университеты, финансовые организации и оборонные подрядчики.

По данным американских властей, QTFY действовала при участии зарегистрированной в Китае компании Nanjing Xinjiuwei Network Technology Company, или XJW. В материалах ФБР и Агентства национальной безопасности говорится, что фирма была создана в 2018 году и поддерживала деловые связи с подразделениями Министерства государственной безопасности Китая и другими компаниями, обслуживающими кибероперации.

Как развивалась атака

Первые связанные с QTFY эпизоды американские ведомства датируют маем 2018 года. Тогда группа сканировала инфраструктуру Министерства энергетики США, но не смогла получить доступ к сети. В июле 2019 года аналогичная разведка затронула избирательную систему США. В августе того же года злоумышленники применили уязвимость CVE-2019-11510 в Pulse Secure VPN против Министерства юстиции, Федеральной резервной системы и NASA.

В 2020 году QTFY использовала уязвимость CVE-2019-19781 в Citrix ADC и Gateway против многочисленных американских целей. В 2021 году группировка атаковала энергетические системы Тайваня, применяла уязвимости Microsoft Exchange, F5 BIG-IP и Kentico CMS, а в декабре воспользовалась уязвимостью Log4Shell в Apache Log4j.

В октябре 2023 года хакеры эксплуатировали уязвимость в Atlassian Confluence. В феврале 2024 года они сканировали устройства Ivanti в американской полупроводниковой компании, а в мае применили QScan против энергетических и телекоммуникационных компаний. По оценке ФБР, в результате этой кампании данные были похищены более чем у 300 организаций в США и других странах. Среди пострадавших оказались оборонные подрядчики, финансовые учреждения и университеты.

В сентябре 2024 года QTFY использовала три уязвимости нулевого дня в Ivanti Cloud Services Appliance против трех лабораторий Министерства энергетики США, Национальных институтов здравоохранения и Управления ресурсами и услугами здравоохранения.

В апреле 2025 года группировка атаковала американскую биотехнологическую компанию через уязвимость в CrushFTP. В феврале 2026 года QScan применили против уязвимости в BeyondTrust Remote Support: целями стали правительство одного из штатов и водный округ. В марте злоумышленники сканировали Сенат США и американскую больничную систему, а в июне — избирательную систему. Последние две попытки, по данным властей, не привели к проникновению.

Зачем QTFY создала две платформы

QScan использовалась для разведки, поиска уязвимых устройств и автоматизированного проникновения в сети. Система распределяла задачи между множеством серверов, собирала сведения об открытых портах, веб-приложениях, сертификатах и конфигурациях. В базе платформы находилось более 200 эксплойтов для подтверждения уязвимостей. В течение одного дня 2024 года QScan обработала свыше двух миллионов заданий по сканированию и тестированию.

После обнаружения уязвимости операторы могли закрепиться в сети с помощью троянов удаленного доступа, веб-шеллов или украденных учетных данных. Для дальнейшего управления трафиком применялся QTRouter — сеть из взломанных устройств интернета вещей, коммерческих прокси и арендованных виртуальных серверов.

QTRouter работал на маршрутизаторах с модифицированной прошивкой OpenWrt и использовал программное обеспечение Clash для построения цепочек прокси-соединений. Такая схема позволяла направлять трафик через устройства в других странах или непосредственно рядом с атакуемой организацией. В результате соединение выглядело как обычная активность легитимного пользователя, а блокировка отдельных IP-адресов становилась менее эффективной.

Исследователи Lumen Black Lotus Labs описали более широкую инфраструктуру QTFY. В нее также входили Fast Labyrinth, который объединял коммерческие прокси в зашифрованную сеть ретрансляции, и QTProxy, отвечавший за управление узлами и настройку маршрутов. По оценке Lumen, эта система могла обслуживать нескольких клиентов одновременно и использоваться не только самой QTFY, но и другими китайскими кибероператорами.

Что именно заблокировали власти

Изъятые домены были жестко прописаны в программном обеспечении QScan и QTRouter. Они обеспечивали обмен данными, выдачу заданий и аутентификацию узлов. Поэтому после передачи доменов под контроль американских властей обе платформы перестали работать.

Операцию провели ФБР, прокуратура Южного округа Калифорнии и подразделение Министерства юстиции по национальной безопасности. Действия проходили на основании судебных решений, а материалы дела были рассекречены в Южном округе Калифорнии.

Директор ФБР Кэш Патель заявил, что инструменты QTFY помогали китайским государственным хакерам скрывать происхождение атак на американскую критическую инфраструктуру. Генеральный прокурор США Тодд Бланш назвал операцию частью серии технических мер против поддерживаемых Китаем кибератак.

Предупреждение для организаций

Одновременно ФБР, Агентство национальной безопасности и Кибернациональные силы опубликовали совместный бюллетень с индикаторами компрометации и описанием методов QTFY. В документе перечислены целевые отрасли: оборонная промышленность, связь, энергетика, водоснабжение, органы власти и высшее образование.

Американские ведомства рекомендуют установить последние обновления для программного обеспечения и прошивок, заменить устройства с истекшим сроком поддержки, проверить веб-серверы на наличие веб-шеллов и ограничить публикацию ключей API, токенов и конфигурационных данных. Критически важные системы советуют изолировать от периферийных устройств с помощью сегментации сети и принципов нулевого доверия.

Эксперты Lumen считают, что QTFY демонстрирует переход китайских киберопераций от разрозненных атак к промышленной модели с общей инфраструктурой, коммерческими прокси и распределенными сетями взломанных устройств. Такая архитектура позволяет ускорять разведку, скрывать маршруты атак и одновременно работать против целей в разных странах.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал