Міністерство юстиції США повідомило про ліквідацію двох хакерських платформ — QScan і QTRouter, — які, за даними відомства, використовувалися державною китайською групою QTFY для атак на критичну інфраструктуру США. Серед заявлених жертв — NASA, Федеральна резервна система, Міністерство енергетики, Мін’юст, Міністерство охорони здоров’я, Національні інститути здоров’я та Сенат США. Домени, жорстко прописані в коді обох платформ, були вилучені за рішенням суду, що, за повідомленнями, призвело до припинення їхньої роботи. Організаціям, які використовують продукти, перелічені в рекомендаціях ФБР, слід негайно перевірити свої мережі на наявність індикаторів компрометації та переконатися в актуальності патчів для експлуатованих вразливостей.
Архітектура інфраструктури: від сканування до обфускації
Згідно з рекомендаціями ФБР, діяльність QTFY атрибутується компанії Nanjing Xinjiuwei Network Technology Company. За даними дослідників Lumen Black Lotus Labs, інфраструктура функціонує орієнтовно з травня 2018 року, а співпраця з ФБР у цій справі тривала близько року.
Платформа QScan виконує функції автоматичного сканування та зараження вразливих IoT-пристроїв по всьому світу, формуючи з них ботнет. Інфіковані пристрої включаються до мережі QTRouter — обфускаційної проксі-мережі, яка об’єднує скомпрометовані IoT-пристрої, комерційні проксі-сервіси та орендовані VPS-сервери. Ключове призначення QTRouter — маскування реального джерела атак: трафік виглядає так, ніби він виходить із точок за межами Китаю, часто географічно близьких до цільових мереж.
QTRouter працює на маршрутизаторах із кастомною прошивкою OpenWrt і використовує інструмент Clash для встановлення проксі-з’єднань. Система дає змогу операторам переглядати доступні вузли та вибудовувати ланцюжки для багаторівневої обфускації, змішуючи шкідливий трафік із легітимним.
Керування ботнетом здійснюється через три платформи: Proxy Platform Management, Proxy Pool Management System і QTBotnet — остання включає контрольний сервер, вторинні сервери керування та скомпрометовані пристрої. Контрольний сервер також здатен запускати DDoS-атаки та виконувати команди на заражених вузлах.
За даними Lumen, розподілена архітектура додатково включає компоненти Fast Labyrinth (операційний шар із комерційною проксі-інфраструктурою, зокрема сервіс Fastlink) і QTProxy (керування операційними вузлами Fast Labyrinth). Уся конструкція описується як операційна ретрансляційна мережа (ORB) — децентралізована комірчаста мережа, що маршрутизує трафік через ротаційні IP-адреси.
Цикл атаки та експлуатовані вразливості
Як повідомляється в матеріалах ФБР, типовий цикл атаки QTFY включає чотири етапи: розвідка через QScan, отримання початкового доступу шляхом експлуатації вразливостей, закріплення за допомогою троянів віддаленого доступу, web shell і легітимних облікових даних, а потім доступ до цільової мережі через найближчі скомпрометовані IoT-пристрої за посередництва QTRouter.
Перелік експлуатованих вразливостей охоплює як нульові дні, так і давно відомі діри в безпеці. Усі перелічені CVE підтверджені в NVD, а більшість внесено до каталогу CISA KEV:
- Ivanti CSA: CVE-2024-8190 (CVSS 7.2), CVE-2024-8963 (CVSS 9.1), CVE-2024-9380 (CVSS 7.2) — ін’єкція команд ОС і обхід шляху; Ivanti підтверджувала ланцюгову експлуатацію цих вразливостей
- Fortinet SSL-VPN: CVE-2018-13379 — обхід шляху в FortiOS/FortiProxy
- Citrix ADC/Gateway: CVE-2019-19781 (CVSS 9.8) — обхід каталогів
- Microsoft Exchange Server: CVE-2021-26855 (CVSS 9.8) — віддалене виконання коду
- Apache Log4j: CVE-2021-44228 — JNDI-ін’єкція в Log4j2 версій 2.0-beta9 — 2.15.0
- Atlassian Confluence: CVE-2023-22515 (CVSS 10.0 за оцінкою Atlassian) — порушення контролю доступу
- Check Point Quantum Gateway: CVE-2024-24919 (CVSS 8.6) — розкриття інформації
- CrushFTP: CVE-2025-31161 — обхід автентифікації у версіях 10 до 10.8.4 і 11 до 11.3.1
- BeyondTrust Remote Support: CVE-2026-1731 (CVSS 9.8) — передавтентифікаційне віддалене виконання коду
- Також згадуються F5 BIG-IP (CVE-2020-5902) і Kentico CMS (CVE-2019-10068)
Масштаб і контекст загрози
За даними Lumen, націлювання QTFY поширювалося на весь західний світ з особливим акцентом на академічні та дослідницькі спільноти. Повідомляється, що атаки аж до червня 2026 року були спрямовані, зокрема, й на виборчу систему США. Група, ймовірно, брала участь у китайських фриланс-брокерських мережах для купівлі та продажу експлойтів і доступу до скомпрометованих мереж.
Lumen характеризує це як високий рівень індустріалізації китайських кібероперацій: перехід від фрагментованих, ситуативних конфігурацій до спільних багатокористувацьких утилітарних мереж, що дають змогу проводити складні кампанії з високим рівнем анонімності, швидкості та глобального охоплення. Використання легітимних платних підписок на комерційні проксі-сервіси робить традиційні статичні блокування недостатніми.
Індикатори компрометації
Домени, пов’язані з інфраструктурою QTFY:
qt-proxy[.]orgmq-task.qt-proxy[.]org(ранішеmq-task.qt-team[.]com)mq-result.qt-proxy[.]org(ранішеmq-result.qt-team[.]com)www.qtproxy[.]xyzsecurelink.qtproxy[.]xyzfastlink.ws
Рекомендації
- Перевірити мережеві журнали на наявність звернень до перелічених доменів та IP-адрес, пов’язаних з інфраструктурою QTRouter/QTProxy
- Негайно встановити патчі для всіх перелічених CVE — більшість із них внесено до каталогу CISA KEV і активно експлуатуються. Пріоритет: CVE-2026-1731 (BeyondTrust), CVE-2025-31161 (CrushFTP), CVE-2024-24919 (Check Point), CVE-2023-22515 (Confluence)
- Провести аудит IoT-пристроїв у мережі: маршрутизатори з нестандартною прошивкою OpenWrt, пристрої з аномальним вихідним трафіком до проксі-сервісів
- Запровадити моніторинг аномального використання комерційних проксі-сервісів із корпоративної мережі — статичні блокування за IP-адресами неефективні проти ротаційної ORB-інфраструктури
- Перевірити наявність web shell, RAT і нелегітимних облікових записів, особливо на периметрових пристроях Ivanti CSA, Fortinet, Citrix та Exchange
Вилучення доменів, жорстко прописаних у коді QScan і QTRouter, тимчасово нейтралізує цю конкретну інфраструктуру, однак розподілена архітектура ORB-типу дає змогу відновити її на нових доменах. Організаціям варто зосередитися не лише на блокуванні відомих індикаторів, а й на виявленні поведінкових шаблонів — аномального проксі-трафіку з боку IoT-пристроїв, ланцюгової експлуатації периметрових вразливостей і ознак латерального переміщення через скомпрометовані маршрутизатори в безпосередній близькості до цільової мережі.