ФБР сорвало работу китайской сети QTFY, похищавшей данные у США
Федеральное бюро расследований США и Министерство юстиции 26 августа 2026 года сообщили о санкционированном судом изъятии доменов двух хакерских платформ — QScan и QTRouter. Их связывают с китайской группировкой QTFY, которая атаковала критическую инфраструктуру, государственные учреждения, университеты, финансовые организации и оборонные подрядчики.
По данным американских властей, QTFY действовала при участии зарегистрированной в Китае компании Nanjing Xinjiuwei Network Technology Company, или XJW. В материалах ФБР и Агентства национальной безопасности говорится, что фирма была создана в 2018 году и поддерживала деловые связи с подразделениями Министерства государственной безопасности Китая и другими компаниями, обслуживающими кибероперации.
Как развивалась атака
Первые связанные с QTFY эпизоды американские ведомства датируют маем 2018 года. Тогда группа сканировала инфраструктуру Министерства энергетики США, но не смогла получить доступ к сети. В июле 2019 года аналогичная разведка затронула избирательную систему США. В августе того же года злоумышленники применили уязвимость CVE-2019-11510 в Pulse Secure VPN против Министерства юстиции, Федеральной резервной системы и NASA.
В 2020 году QTFY использовала уязвимость CVE-2019-19781 в Citrix ADC и Gateway против многочисленных американских целей. В 2021 году группировка атаковала энергетические системы Тайваня, применяла уязвимости Microsoft Exchange, F5 BIG-IP и Kentico CMS, а в декабре воспользовалась уязвимостью Log4Shell в Apache Log4j.
В октябре 2023 года хакеры эксплуатировали уязвимость в Atlassian Confluence. В феврале 2024 года они сканировали устройства Ivanti в американской полупроводниковой компании, а в мае применили QScan против энергетических и телекоммуникационных компаний. По оценке ФБР, в результате этой кампании данные были похищены более чем у 300 организаций в США и других странах. Среди пострадавших оказались оборонные подрядчики, финансовые учреждения и университеты.
В сентябре 2024 года QTFY использовала три уязвимости нулевого дня в Ivanti Cloud Services Appliance против трех лабораторий Министерства энергетики США, Национальных институтов здравоохранения и Управления ресурсами и услугами здравоохранения.
В апреле 2025 года группировка атаковала американскую биотехнологическую компанию через уязвимость в CrushFTP. В феврале 2026 года QScan применили против уязвимости в BeyondTrust Remote Support: целями стали правительство одного из штатов и водный округ. В марте злоумышленники сканировали Сенат США и американскую больничную систему, а в июне — избирательную систему. Последние две попытки, по данным властей, не привели к проникновению.
Зачем QTFY создала две платформы
QScan использовалась для разведки, поиска уязвимых устройств и автоматизированного проникновения в сети. Система распределяла задачи между множеством серверов, собирала сведения об открытых портах, веб-приложениях, сертификатах и конфигурациях. В базе платформы находилось более 200 эксплойтов для подтверждения уязвимостей. В течение одного дня 2024 года QScan обработала свыше двух миллионов заданий по сканированию и тестированию.
После обнаружения уязвимости операторы могли закрепиться в сети с помощью троянов удаленного доступа, веб-шеллов или украденных учетных данных. Для дальнейшего управления трафиком применялся QTRouter — сеть из взломанных устройств интернета вещей, коммерческих прокси и арендованных виртуальных серверов.
QTRouter работал на маршрутизаторах с модифицированной прошивкой OpenWrt и использовал программное обеспечение Clash для построения цепочек прокси-соединений. Такая схема позволяла направлять трафик через устройства в других странах или непосредственно рядом с атакуемой организацией. В результате соединение выглядело как обычная активность легитимного пользователя, а блокировка отдельных IP-адресов становилась менее эффективной.
Исследователи Lumen Black Lotus Labs описали более широкую инфраструктуру QTFY. В нее также входили Fast Labyrinth, который объединял коммерческие прокси в зашифрованную сеть ретрансляции, и QTProxy, отвечавший за управление узлами и настройку маршрутов. По оценке Lumen, эта система могла обслуживать нескольких клиентов одновременно и использоваться не только самой QTFY, но и другими китайскими кибероператорами.
Что именно заблокировали власти
Изъятые домены были жестко прописаны в программном обеспечении QScan и QTRouter. Они обеспечивали обмен данными, выдачу заданий и аутентификацию узлов. Поэтому после передачи доменов под контроль американских властей обе платформы перестали работать.
Операцию провели ФБР, прокуратура Южного округа Калифорнии и подразделение Министерства юстиции по национальной безопасности. Действия проходили на основании судебных решений, а материалы дела были рассекречены в Южном округе Калифорнии.
Директор ФБР Кэш Патель заявил, что инструменты QTFY помогали китайским государственным хакерам скрывать происхождение атак на американскую критическую инфраструктуру. Генеральный прокурор США Тодд Бланш назвал операцию частью серии технических мер против поддерживаемых Китаем кибератак.
Предупреждение для организаций
Одновременно ФБР, Агентство национальной безопасности и Кибернациональные силы опубликовали совместный бюллетень с индикаторами компрометации и описанием методов QTFY. В документе перечислены целевые отрасли: оборонная промышленность, связь, энергетика, водоснабжение, органы власти и высшее образование.
Американские ведомства рекомендуют установить последние обновления для программного обеспечения и прошивок, заменить устройства с истекшим сроком поддержки, проверить веб-серверы на наличие веб-шеллов и ограничить публикацию ключей API, токенов и конфигурационных данных. Критически важные системы советуют изолировать от периферийных устройств с помощью сегментации сети и принципов нулевого доверия.
Эксперты Lumen считают, что QTFY демонстрирует переход китайских киберопераций от разрозненных атак к промышленной модели с общей инфраструктурой, коммерческими прокси и распределенными сетями взломанных устройств. Такая архитектура позволяет ускорять разведку, скрывать маршруты атак и одновременно работать против целей в разных странах.
Другие новости
Технологии
CERT/CC предупредил о двух неисправленных уязвимостях Kaltura: они позволяют без авторизации читать файлы и запускать код на сервере.
Технологии
Тест Aikido показал: Claude Opus 4.6 обходит семидневный лимит бронирования в 9 из 10 запусков и иногда отменяет чужие записи без прямой команды.
Технологии
CISA подтвердила атаки на уязвимые серверы Gitea. Хакеры получают выполнение команд через Git-хуки и запускают майнероподобный загрузчик.
Технологии
США ввели санкции против иранских хакеров, которых обвиняют во взломах энергетических, медицинских, финансовых и государственных систем.
Технологии
WhatsApp разрешил привязывать несколько ключей доступа к одному аккаунту, усилил двухэтапную проверку и добавил сведения о неизвестных звонках.
Технологии
Хакеры массово проверяют сайты WordPress через две уязвимости miniOrange SAML. Ошибки позволяют войти под учётной записью администратора без пароля.
Технологии
CISA подтвердила активные атаки на уязвимость Oracle WebLogic с оценкой 10,0. Хакеры могут получить доступ к критическим данным без авторизации.
Технологии
ИИ ускоряет разработку, но увеличивает поток зависимостей и уязвимостей. Компании ищут способы закрывать долг исправлений до выхода кода в продакшен.
Технологии
Исследователи Gen и Expel раскрыли две цепочки атак: WordlistLoader доставляет Amatera, а SynkLoader крадёт пароли Windows через фальшивый экран.
Технологии
Киберпреступная группа UAT-10147 применяет ИИ для взлома Windows и Linux-серверов, отключает EDR и устанавливает руткит для скрытого контроля.
Технологии
TikTok выплатит США 400 млн долларов по делу о нарушении закона о защите данных детей. Компания перечислит 300 млн сразу и еще 100 млн позже.
Технологии
Исследователи нашли 14 npm-пакетов, которые маскировались под утилиты для дат, но запускали Linux-бэкдор RedShell с ИИ-модулем Red Agent.
Технологии
Критическая уязвимость GitLab CVE-2026-19478 с оценкой 9,4 уже используется в атаках. Администраторам рекомендуют срочно установить исправления.
Технологии
Microsoft сообщила об эксплуатации уязвимости CVE-2026-69836 в Entra ID с максимальной оценкой 10,0 и заявила об устранении проблемы без действий клиентов.
Технологии
Злоумышленники внедрили вредоносную зависимость в три Rust-пакета. Код запускался при сборке, а общий охват arrayref превысил 245 млн загрузок.
Технологии
Связанные с Россией группировки атакуют аккаунты через Google OAuth, привязку устройств WhatsApp и поддельные сети Wi-Fi в отелях и конференц-центрах.
Технологии
Уязвимость CVE-2026-32475 в Elementor Pro позволяет без авторизации загрузить PHP-файл на сайт и выполнить код. Разработчики выпустили патч.
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.