Министерство юстиции США объявило о ликвидации двух хакерских платформ — QScan и QTRouter, — которые, по данным ведомства, использовались китайской государственной группировкой QTFY для атак на критическую инфраструктуру США. Среди заявленных жертв — NASA, Федеральная резервная система, Министерство энергетики, Минюст, Министерство здравоохранения, Национальные институты здравоохранения и Сенат США. Домены, жёстко прописанные в коде обеих платформ, были изъяты по решению суда, что, как сообщается, привело к прекращению их работы. Организациям, использующим перечисленные в рекомендациях ФБР продукты, следует немедленно проверить свои сети на наличие индикаторов компрометации и убедиться в актуальности патчей для эксплуатируемых уязвимостей.
Архитектура инфраструктуры: от сканирования до обфускации
Согласно рекомендациям ФБР, деятельность QTFY атрибутируется компании Nanjing Xinjiuwei Network Technology Company. По данным исследователей Lumen Black Lotus Labs, инфраструктура функционирует предположительно с мая 2018 года, а сотрудничество с ФБР по данному делу продолжалось около года.
Платформа QScan выполняет функции автоматического сканирования и заражения уязвимых IoT-устройств по всему миру, формируя из них ботнет. Заражённые устройства включаются в сеть QTRouter — обфускационную прокси-сеть, которая объединяет скомпрометированные IoT-устройства, коммерческие прокси-сервисы и арендованные VPS-серверы. Ключевое назначение QTRouter — маскировка реального источника атак: трафик выглядит исходящим из точек за пределами Китая, зачастую географически близких к целевым сетям.
QTRouter работает на маршрутизаторах с кастомной прошивкой OpenWrt и использует инструмент Clash для установления прокси-соединений. Система позволяет операторам просматривать доступные узлы и выстраивать цепочки для многоуровневой обфускации, смешивая вредоносный трафик с легитимным.
Управление ботнетом осуществляется через три платформы: Proxy Platform Management, Proxy Pool Management System и QTBotnet — последняя включает контрольный сервер, вторичные серверы управления и скомпрометированные устройства. Контрольный сервер также способен запускать DDoS-атаки и выполнять команды на заражённых узлах.
По данным Lumen, распределённая архитектура дополнительно включает компоненты Fast Labyrinth (операционный слой с коммерческой прокси-инфраструктурой, включая сервис Fastlink) и QTProxy (управление операционными узлами Fast Labyrinth). Вся конструкция описывается как операционная ретрансляционная сеть (ORB) — децентрализованная меш-сеть, маршрутизирующая трафик через ротируемые IP-адреса.
Цикл атаки и эксплуатируемые уязвимости
Как сообщается в материалах ФБР, типичный цикл атаки QTFY включает четыре этапа: разведка через QScan, получение первоначального доступа через эксплуатацию уязвимостей, закрепление с помощью троянов удалённого доступа, веб-шеллов и легитимных учётных данных, а затем доступ к целевой сети через ближайшие скомпрометированные IoT-устройства посредством QTRouter.
Перечень эксплуатируемых уязвимостей охватывает как нулевые дни, так и давно известные бреши. Все перечисленные CVE подтверждены в NVD, а большинство внесены в каталог CISA KEV:
- Ivanti CSA: CVE-2024-8190 (CVSS 7.2), CVE-2024-8963 (CVSS 9.1), CVE-2024-9380 (CVSS 7.2) — инъекция команд ОС и обход пути; Ivanti подтверждала цепочечную эксплуатацию этих уязвимостей
- Fortinet SSL-VPN: CVE-2018-13379 — обход пути в FortiOS/FortiProxy
- Citrix ADC/Gateway: CVE-2019-19781 (CVSS 9.8) — обход каталогов
- Microsoft Exchange Server: CVE-2021-26855 (CVSS 9.8) — удалённое выполнение кода
- Apache Log4j: CVE-2021-44228 — JNDI-инъекция в Log4j2 версий 2.0-beta9 — 2.15.0
- Atlassian Confluence: CVE-2023-22515 (CVSS 10.0 по оценке Atlassian) — нарушение контроля доступа
- Check Point Quantum Gateway: CVE-2024-24919 (CVSS 8.6) — раскрытие информации
- CrushFTP: CVE-2025-31161 — обход аутентификации в версиях 10 до 10.8.4 и 11 до 11.3.1
- BeyondTrust Remote Support: CVE-2026-1731 (CVSS 9.8) — предаутентификационное удалённое выполнение кода
- Также упоминаются F5 BIG-IP (CVE-2020-5902) и Kentico CMS (CVE-2019-10068)
Масштаб и контекст угрозы
По данным Lumen, таргетирование QTFY распространялось по всему западному миру, с особым акцентом на академические и исследовательские сообщества. Как сообщается, атаки вплоть до июня 2026 года были направлены в том числе на избирательную систему США. Группировка, предположительно, участвовала в китайских фриланс-брокерских сетях для покупки и продажи эксплойтов и доступа к скомпрометированным сетям.
Lumen характеризует происходящее как высокую степень индустриализации китайских кибер-операций: переход от фрагментированных, ситуативных конфигураций к общим многопользовательским утилитарным сетям, позволяющим проводить сложные кампании с высокой степенью анонимности, скорости и глобального охвата. Использование легитимных платных подписок на коммерческие прокси-сервисы делает традиционные статические блокировки недостаточными.
Индикаторы компрометации
Домены, связанные с инфраструктурой QTFY:
qt-proxy[.]orgmq-task.qt-proxy[.]org(ранееmq-task.qt-team[.]com)mq-result.qt-proxy[.]org(ранееmq-result.qt-team[.]com)www.qtproxy[.]xyzsecurelink.qtproxy[.]xyzfastlink.ws
Рекомендации
- Проверить сетевые журналы на наличие обращений к перечисленным доменам и IP-адресам, связанным с инфраструктурой QTRouter/QTProxy
- Немедленно установить патчи для всех перечисленных CVE — большинство из них внесены в каталог CISA KEV и активно эксплуатируются. Приоритет: CVE-2026-1731 (BeyondTrust), CVE-2025-31161 (CrushFTP), CVE-2024-24919 (Check Point), CVE-2023-22515 (Confluence)
- Провести аудит IoT-устройств в сети: маршрутизаторы с нестандартной прошивкой OpenWrt, устройства с аномальным исходящим трафиком к прокси-сервисам
- Внедрить мониторинг аномального использования коммерческих прокси-сервисов из корпоративной сети — статические блокировки по IP неэффективны против ротируемой ORB-инфраструктуры
- Проверить наличие веб-шеллов, RAT и нелегитимных учётных записей, особенно на периметровых устройствах Ivanti CSA, Fortinet, Citrix и Exchange
Изъятие доменов, жёстко прописанных в коде QScan и QTRouter, временно нейтрализует эту конкретную инфраструктуру, однако распределённая архитектура ORB-типа допускает восстановление на новых доменах. Организациям следует сосредоточиться не только на блокировке известных индикаторов, но и на выявлении поведенческих паттернов — аномального прокси-трафика с IoT-устройств, цепочечной эксплуатации периметровых уязвимостей и признаков латерального перемещения через скомпрометированные маршрутизаторы в непосредственной близости от целевой сети.