ФБР изъяло хакерские платформы QScan и QTRouter, которыми Китай взламывал NASA и Сенат США

ФБР изъяло хакерские платформы QScan и QTRouter, которыми Китай взламывал NASA и Сенат США

ФБР в среду объявило, что нарушило работу ботнета и изъяло две хакерские платформы, которые прокитайские операторы использовали для взлома NASA, Сената США, Министерства энергетики и ряда других государственных ведомств и критически важных сетей. Среди жертв также названы Федеральная резервная система, Минюст, Минздрав и Национальные институты здоровья (NIH).

По данным ФБР, обе платформы создала и использовала связанная с КНР группа QTFY: QScan, вредоносная программа для сканирования уязвимостей и эксплуатации, QTRouter, сеть для маскировки происхождения атак. QScan автоматически сканирует и заражает тысячи IoT-устройств по всему миру и добавляет их в сеть QTRouter, которая объединяет заражённые IoT-устройства, коммерческие прокси-сервисы и арендованные виртуальные серверы. Через эту сеть QTFY и другие киберпреступники, платящие за доступ, скрывают происхождение своих атак так, что трафик выглядит идущим с локальных компьютеров жертв.

В понедельник федеральный суд США выдал ордера на изъятие трёх доменов, связанных с QTFY: qtproxy.xyz, qt-proxy.org и qt-team.com. Все три адреса были жёстко прописаны в коде и QScan, и QTRouter, поэтому их изъятие по решению суда сделало обе платформы неработоспособными, заявили в Минюсте США.

По материалам суда, эти хакерские сервисы и вредоносное ПО применяются как минимум с 2018 года, а инфраструктура QTFY скомпрометировала Сенат США ещё в этом году. В августе 2019 года ФБР расследовало попытку вторжения в сети NASA, при которой китайские хакеры пытались эксплуатировать уязвимость CVE-2019-11510 в VPN-продукте Pulse Secure компании Ivanti (закрыта Ivanti в апреле 2019 года); эту же уязвимость Китай как нулевой день использовал для взлома десятков оборонных компаний, госведомств и финансовых организаций в США и за рубежом. В 2020 году, во время пандемии COVID-19, QTFY эксплуатировала ту же уязвимость для атаки на медицинский центр в Огайо; среди других жертв 2019, 2020 годов, неназванные финансовые группы в Мичигане и Южной Корее, а также страховое агентство в Миссури (эту атаку провели через отдельную уязвимость CVE-2019-19781 в продуктах Citrix VPN, позволявшую выполнять произвольный код без учётных данных). В 2024 году хакеры QTFY взломали компьютеры в трёх национальных лабораториях Минэнерго, в NIH и у одного из американских производителей устройств безопасности, через уязвимость нулевого дня в Ivanti Cloud Services Appliance. ФБР не ответило на вопросы The Register о том, сколько компьютеров скомпрометировала QTFY и связана ли группа с какими-либо из китайских группировок с именами "Typhoon".

В материалах суда утверждается, что хакеры QTFY работают на частную компанию из КНР Nanjing Xinjiuwei, а платежи от Министерства государственной безопасности Китая (MSS) в адрес этой компании, по мнению следствия, указывают на то, что она ведёт вредоносную киберактивность в интересах правительства КНР; часть участников QTFY названа бывшими военнослужащими Народно-освободительной армии Китая, использующими эти связи для получения контрактов на наступательные кибероперации.

Это уже не первое подобное изъятие: в 2025 году ФБР удалило шпионское ПО PlugX более чем с 4000 американских компьютеров, заражённых связанной с КНР группой Mustang Panda; в 2024 году китайская группа Flax Typhoon сама уничтожила свой ботнет из сотен тысяч IoT-устройств, узнав о внимании федеральных властей; в конце 2023 года ФБР нарушило работу ботнета другой китайской правительственной группы, Volt Typhoon, нацеленного на критическую инфраструктуру США и других стран. При этом в июне лаборатория Lumen Black Lotus Labs сообщила о заметном возрождении связанного с Volt Typhoon ботнета, разросшегося до 1500 скомпрометированных роутеров и IoT-устройств.

Ключевые факты

  • ФБР изъяло по решению суда две хакерские платформы связанной с Китаем группы QTFY: QScan (сканирование уязвимостей и заражение IoT-устройств) и QTRouter (сеть-обфускатор для сокрытия источника атак)
  • Жертвы включают NASA, Сенат США, Минэнерго, ФРС, Минюст, Минздрав и NIH; кампания идёт как минимум с 2018 года, инфраструктура QTFY скомпрометировала Сенат ещё в этом году
  • В понедельник суд выдал ордера на изъятие трёх доменов (qtproxy.xyz, qt-proxy.org, qt-team.com), жёстко прописанных в коде обеих программ, это сделало оба инструмента неработоспособными
  • По материалам суда, хакеры QTFY работают на частную китайскую компанию Nanjing Xinjiuwei, получающую платежи от Министерства госбезопасности КНР, и включают бывших военных НОАК
  • В 2024 году QTFY взломала три национальные лаборатории Минэнерго, NIH и производителя устройств безопасности; ФБР не раскрыло ни общее число жертв, ни связь QTFY с другими китайскими группами "Typhoon"

Почему это важно

Изъятие раскрывает многолетнюю (с 2018 года) кампанию против самых чувствительных сетей США, от NASA и Сената до национальных лабораторий Минэнерго, и впервые в судебных материалах напрямую связывает исполнителей с оплатой от Министерства государственной безопасности КНР и ветеранами НОАК, а не просто называет атаку "китайской" в общем виде.

Кому это важно

В первую очередь это касается служб безопасности госорганов и операторов критической инфраструктуры США, исследователей, отслеживающих китайские хакерские группы ("Typhoon"-кластеры, Mustang Panda), а также владельцев IoT-устройств и роутеров, именно их массово заражала платформа QScan для построения ботнета QTRouter.

Как это применить

Практический эффект изъятия ограничен: домены, зашитые в код QScan и QTRouter, отключены судебным решением, что вывело из строя именно эти два инструмента, но не устраняет уязвимости, которыми они пользовались годами, в частности CVE-2019-11510 (Pulse Secure VPN), CVE-2019-19781 (Citrix VPN) и уязвимость нулевого дня в Ivanti Cloud Services Appliance; организациям с непропатченными версиями этих продуктов стоит проверить их статус.

Можно ли доверять

Материал основан на официальном заявлении ФБР и Минюста США, судебных документах с ордерами на изъятие доменов и цитатами из них, при этом The Register прямо указывает, что ФБР отказалось отвечать на часть вопросов издания, в том числе о числе скомпрометированных устройств и о связи QTFY с другими названными китайскими группами. Позиция самой КНР или Nanjing Xinjiuwei в материале не приводится.

Риски и подводные камни

Точный масштаб компрометации неизвестен: ФБР не назвало число заражённых устройств и не подтвердило связь QTFY с группами вроде Volt Typhoon или Flax Typhoon. История показывает, что подобные изъятия не всегда окончательны, связанный с Volt Typhoon ботнет, который ФБР нарушило ещё в конце 2023 года, к июню этого года снова вырос до 1500 устройств, что оставляет открытым вопрос, насколько долговечен эффект от нынешнего изъятия QScan и QTRouter.

«Платежи от Министерства государственной безопасности КНР (MSS) в адрес Nanjing Xinjiuwei, например, указывают на то, что компания ведёт вредоносную киберактивность в интересах правительства КНР»

— из судебных материалов, процитированных ФБР