Mastodon Mastodon Mastodon Mastodon

Як QScan і QTRouter допомагали Китаю атакувати критичну інфраструктуру США

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Міністерство юстиції США повідомило про ліквідацію двох хакерських платформ — QScan і QTRouter, — які, за даними відомства, використовувалися державною китайською групою QTFY для атак на критичну інфраструктуру США. Серед заявлених жертв — NASA, Федеральна резервна система, Міністерство енергетики, Мін’юст, Міністерство охорони здоров’я, Національні інститути здоров’я та Сенат США. Домени, жорстко прописані в коді обох платформ, були вилучені за рішенням суду, що, за повідомленнями, призвело до припинення їхньої роботи. Організаціям, які використовують продукти, перелічені в рекомендаціях ФБР, слід негайно перевірити свої мережі на наявність індикаторів компрометації та переконатися в актуальності патчів для експлуатованих вразливостей.

Архітектура інфраструктури: від сканування до обфускації

Згідно з рекомендаціями ФБР, діяльність QTFY атрибутується компанії Nanjing Xinjiuwei Network Technology Company. За даними дослідників Lumen Black Lotus Labs, інфраструктура функціонує орієнтовно з травня 2018 року, а співпраця з ФБР у цій справі тривала близько року.

Платформа QScan виконує функції автоматичного сканування та зараження вразливих IoT-пристроїв по всьому світу, формуючи з них ботнет. Інфіковані пристрої включаються до мережі QTRouter — обфускаційної проксі-мережі, яка об’єднує скомпрометовані IoT-пристрої, комерційні проксі-сервіси та орендовані VPS-сервери. Ключове призначення QTRouter — маскування реального джерела атак: трафік виглядає так, ніби він виходить із точок за межами Китаю, часто географічно близьких до цільових мереж.

QTRouter працює на маршрутизаторах із кастомною прошивкою OpenWrt і використовує інструмент Clash для встановлення проксі-з’єднань. Система дає змогу операторам переглядати доступні вузли та вибудовувати ланцюжки для багаторівневої обфускації, змішуючи шкідливий трафік із легітимним.

Керування ботнетом здійснюється через три платформи: Proxy Platform Management, Proxy Pool Management System і QTBotnet — остання включає контрольний сервер, вторинні сервери керування та скомпрометовані пристрої. Контрольний сервер також здатен запускати DDoS-атаки та виконувати команди на заражених вузлах.

За даними Lumen, розподілена архітектура додатково включає компоненти Fast Labyrinth (операційний шар із комерційною проксі-інфраструктурою, зокрема сервіс Fastlink) і QTProxy (керування операційними вузлами Fast Labyrinth). Уся конструкція описується як операційна ретрансляційна мережа (ORB) — децентралізована комірчаста мережа, що маршрутизує трафік через ротаційні IP-адреси.

Цикл атаки та експлуатовані вразливості

Як повідомляється в матеріалах ФБР, типовий цикл атаки QTFY включає чотири етапи: розвідка через QScan, отримання початкового доступу шляхом експлуатації вразливостей, закріплення за допомогою троянів віддаленого доступу, web shell і легітимних облікових даних, а потім доступ до цільової мережі через найближчі скомпрометовані IoT-пристрої за посередництва QTRouter.

Перелік експлуатованих вразливостей охоплює як нульові дні, так і давно відомі діри в безпеці. Усі перелічені CVE підтверджені в NVD, а більшість внесено до каталогу CISA KEV:

  • Ivanti CSA: CVE-2024-8190 (CVSS 7.2), CVE-2024-8963 (CVSS 9.1), CVE-2024-9380 (CVSS 7.2) — ін’єкція команд ОС і обхід шляху; Ivanti підтверджувала ланцюгову експлуатацію цих вразливостей
  • Fortinet SSL-VPN: CVE-2018-13379 — обхід шляху в FortiOS/FortiProxy
  • Citrix ADC/Gateway: CVE-2019-19781 (CVSS 9.8) — обхід каталогів
  • Microsoft Exchange Server: CVE-2021-26855 (CVSS 9.8) — віддалене виконання коду
  • Apache Log4j: CVE-2021-44228 — JNDI-ін’єкція в Log4j2 версій 2.0-beta9 — 2.15.0
  • Atlassian Confluence: CVE-2023-22515 (CVSS 10.0 за оцінкою Atlassian) — порушення контролю доступу
  • Check Point Quantum Gateway: CVE-2024-24919 (CVSS 8.6) — розкриття інформації
  • CrushFTP: CVE-2025-31161 — обхід автентифікації у версіях 10 до 10.8.4 і 11 до 11.3.1
  • BeyondTrust Remote Support: CVE-2026-1731 (CVSS 9.8) — передавтентифікаційне віддалене виконання коду
  • Також згадуються F5 BIG-IP (CVE-2020-5902) і Kentico CMS (CVE-2019-10068)

Масштаб і контекст загрози

За даними Lumen, націлювання QTFY поширювалося на весь західний світ з особливим акцентом на академічні та дослідницькі спільноти. Повідомляється, що атаки аж до червня 2026 року були спрямовані, зокрема, й на виборчу систему США. Група, ймовірно, брала участь у китайських фриланс-брокерських мережах для купівлі та продажу експлойтів і доступу до скомпрометованих мереж.

Lumen характеризує це як високий рівень індустріалізації китайських кібероперацій: перехід від фрагментованих, ситуативних конфігурацій до спільних багатокористувацьких утилітарних мереж, що дають змогу проводити складні кампанії з високим рівнем анонімності, швидкості та глобального охоплення. Використання легітимних платних підписок на комерційні проксі-сервіси робить традиційні статичні блокування недостатніми.

Індикатори компрометації

Домени, пов’язані з інфраструктурою QTFY:

  • qt-proxy[.]org
  • mq-task.qt-proxy[.]org (раніше mq-task.qt-team[.]com)
  • mq-result.qt-proxy[.]org (раніше mq-result.qt-team[.]com)
  • www.qtproxy[.]xyz
  • securelink.qtproxy[.]xyz
  • fastlink.ws

Рекомендації

  1. Перевірити мережеві журнали на наявність звернень до перелічених доменів та IP-адрес, пов’язаних з інфраструктурою QTRouter/QTProxy
  2. Негайно встановити патчі для всіх перелічених CVE — більшість із них внесено до каталогу CISA KEV і активно експлуатуються. Пріоритет: CVE-2026-1731 (BeyondTrust), CVE-2025-31161 (CrushFTP), CVE-2024-24919 (Check Point), CVE-2023-22515 (Confluence)
  3. Провести аудит IoT-пристроїв у мережі: маршрутизатори з нестандартною прошивкою OpenWrt, пристрої з аномальним вихідним трафіком до проксі-сервісів
  4. Запровадити моніторинг аномального використання комерційних проксі-сервісів із корпоративної мережі — статичні блокування за IP-адресами неефективні проти ротаційної ORB-інфраструктури
  5. Перевірити наявність web shell, RAT і нелегітимних облікових записів, особливо на периметрових пристроях Ivanti CSA, Fortinet, Citrix та Exchange

Вилучення доменів, жорстко прописаних у коді QScan і QTRouter, тимчасово нейтралізує цю конкретну інфраструктуру, однак розподілена архітектура ORB-типу дає змогу відновити її на нових доменах. Організаціям варто зосередитися не лише на блокуванні відомих індикаторів, а й на виявленні поведінкових шаблонів — аномального проксі-трафіку з боку IoT-пристроїв, ланцюгової експлуатації периметрових вразливостей і ознак латерального переміщення через скомпрометовані маршрутизатори в безпосередній близькості до цільової мережі.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.