Mastodon Mastodon Mastodon Mastodon

Минюст США и ФБР пресекли работу китайской хакерской инфраструктуры QTFY, атаковавшей критическую инфраструктуру

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Министерство юстиции США объявило о ликвидации двух хакерских платформ — QScan и QTRouter, — которые, по данным ведомства, использовались китайской государственной группировкой QTFY для атак на критическую инфраструктуру США. Среди заявленных жертв — NASA, Федеральная резервная система, Министерство энергетики, Минюст, Министерство здравоохранения, Национальные институты здравоохранения и Сенат США. Домены, жёстко прописанные в коде обеих платформ, были изъяты по решению суда, что, как сообщается, привело к прекращению их работы. Организациям, использующим перечисленные в рекомендациях ФБР продукты, следует немедленно проверить свои сети на наличие индикаторов компрометации и убедиться в актуальности патчей для эксплуатируемых уязвимостей.

Архитектура инфраструктуры: от сканирования до обфускации

Согласно рекомендациям ФБР, деятельность QTFY атрибутируется компании Nanjing Xinjiuwei Network Technology Company. По данным исследователей Lumen Black Lotus Labs, инфраструктура функционирует предположительно с мая 2018 года, а сотрудничество с ФБР по данному делу продолжалось около года.

Платформа QScan выполняет функции автоматического сканирования и заражения уязвимых IoT-устройств по всему миру, формируя из них ботнет. Заражённые устройства включаются в сеть QTRouter — обфускационную прокси-сеть, которая объединяет скомпрометированные IoT-устройства, коммерческие прокси-сервисы и арендованные VPS-серверы. Ключевое назначение QTRouter — маскировка реального источника атак: трафик выглядит исходящим из точек за пределами Китая, зачастую географически близких к целевым сетям.

QTRouter работает на маршрутизаторах с кастомной прошивкой OpenWrt и использует инструмент Clash для установления прокси-соединений. Система позволяет операторам просматривать доступные узлы и выстраивать цепочки для многоуровневой обфускации, смешивая вредоносный трафик с легитимным.

Управление ботнетом осуществляется через три платформы: Proxy Platform Management, Proxy Pool Management System и QTBotnet — последняя включает контрольный сервер, вторичные серверы управления и скомпрометированные устройства. Контрольный сервер также способен запускать DDoS-атаки и выполнять команды на заражённых узлах.

По данным Lumen, распределённая архитектура дополнительно включает компоненты Fast Labyrinth (операционный слой с коммерческой прокси-инфраструктурой, включая сервис Fastlink) и QTProxy (управление операционными узлами Fast Labyrinth). Вся конструкция описывается как операционная ретрансляционная сеть (ORB) — децентрализованная меш-сеть, маршрутизирующая трафик через ротируемые IP-адреса.

Цикл атаки и эксплуатируемые уязвимости

Как сообщается в материалах ФБР, типичный цикл атаки QTFY включает четыре этапа: разведка через QScan, получение первоначального доступа через эксплуатацию уязвимостей, закрепление с помощью троянов удалённого доступа, веб-шеллов и легитимных учётных данных, а затем доступ к целевой сети через ближайшие скомпрометированные IoT-устройства посредством QTRouter.

Перечень эксплуатируемых уязвимостей охватывает как нулевые дни, так и давно известные бреши. Все перечисленные CVE подтверждены в NVD, а большинство внесены в каталог CISA KEV:

  • Ivanti CSA: CVE-2024-8190 (CVSS 7.2), CVE-2024-8963 (CVSS 9.1), CVE-2024-9380 (CVSS 7.2) — инъекция команд ОС и обход пути; Ivanti подтверждала цепочечную эксплуатацию этих уязвимостей
  • Fortinet SSL-VPN: CVE-2018-13379 — обход пути в FortiOS/FortiProxy
  • Citrix ADC/Gateway: CVE-2019-19781 (CVSS 9.8) — обход каталогов
  • Microsoft Exchange Server: CVE-2021-26855 (CVSS 9.8) — удалённое выполнение кода
  • Apache Log4j: CVE-2021-44228 — JNDI-инъекция в Log4j2 версий 2.0-beta9 — 2.15.0
  • Atlassian Confluence: CVE-2023-22515 (CVSS 10.0 по оценке Atlassian) — нарушение контроля доступа
  • Check Point Quantum Gateway: CVE-2024-24919 (CVSS 8.6) — раскрытие информации
  • CrushFTP: CVE-2025-31161 — обход аутентификации в версиях 10 до 10.8.4 и 11 до 11.3.1
  • BeyondTrust Remote Support: CVE-2026-1731 (CVSS 9.8) — предаутентификационное удалённое выполнение кода
  • Также упоминаются F5 BIG-IP (CVE-2020-5902) и Kentico CMS (CVE-2019-10068)

Масштаб и контекст угрозы

По данным Lumen, таргетирование QTFY распространялось по всему западному миру, с особым акцентом на академические и исследовательские сообщества. Как сообщается, атаки вплоть до июня 2026 года были направлены в том числе на избирательную систему США. Группировка, предположительно, участвовала в китайских фриланс-брокерских сетях для покупки и продажи эксплойтов и доступа к скомпрометированным сетям.

Lumen характеризует происходящее как высокую степень индустриализации китайских кибер-операций: переход от фрагментированных, ситуативных конфигураций к общим многопользовательским утилитарным сетям, позволяющим проводить сложные кампании с высокой степенью анонимности, скорости и глобального охвата. Использование легитимных платных подписок на коммерческие прокси-сервисы делает традиционные статические блокировки недостаточными.

Индикаторы компрометации

Домены, связанные с инфраструктурой QTFY:

  • qt-proxy[.]org
  • mq-task.qt-proxy[.]org (ранее mq-task.qt-team[.]com)
  • mq-result.qt-proxy[.]org (ранее mq-result.qt-team[.]com)
  • www.qtproxy[.]xyz
  • securelink.qtproxy[.]xyz
  • fastlink.ws

Рекомендации

  1. Проверить сетевые журналы на наличие обращений к перечисленным доменам и IP-адресам, связанным с инфраструктурой QTRouter/QTProxy
  2. Немедленно установить патчи для всех перечисленных CVE — большинство из них внесены в каталог CISA KEV и активно эксплуатируются. Приоритет: CVE-2026-1731 (BeyondTrust), CVE-2025-31161 (CrushFTP), CVE-2024-24919 (Check Point), CVE-2023-22515 (Confluence)
  3. Провести аудит IoT-устройств в сети: маршрутизаторы с нестандартной прошивкой OpenWrt, устройства с аномальным исходящим трафиком к прокси-сервисам
  4. Внедрить мониторинг аномального использования коммерческих прокси-сервисов из корпоративной сети — статические блокировки по IP неэффективны против ротируемой ORB-инфраструктуры
  5. Проверить наличие веб-шеллов, RAT и нелегитимных учётных записей, особенно на периметровых устройствах Ivanti CSA, Fortinet, Citrix и Exchange

Изъятие доменов, жёстко прописанных в коде QScan и QTRouter, временно нейтрализует эту конкретную инфраструктуру, однако распределённая архитектура ORB-типа допускает восстановление на новых доменах. Организациям следует сосредоточиться не только на блокировке известных индикаторов, но и на выявлении поведенческих паттернов — аномального прокси-трафика с IoT-устройств, цепочечной эксплуатации периметровых уязвимостей и признаков латерального перемещения через скомпрометированные маршрутизаторы в непосредственной близости от целевой сети.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.