VMTech
Обсудить проект

ФБР нарушило работу китайской инфраструктуры QScan и QTRouter

ФБР нарушило работу китайской инфраструктуры QScan и QTRouter

Минюст США и ФБР сообщили о нарушении работы QScan и QTRouter — двух платформ, которые связывают с китайской группой QTFY. По версии ведомств, инфраструктура применялась для атак на критически важные и другие чувствительные сети США; среди пострадавших названы NASA, Федеральная резервная система, министерства энергетики, юстиции и здравоохранения, Национальные институты здравоохранения и Сенат США.

Группу QTFY американские власти связывают с компанией Nanjing Xinjiuwei Network Technology Company. Lumen Black Lotus Labs отслеживала эту активность более 18 месяцев и указывает, что оператор действует с мая 2018 года. По оценке исследователей, целями становились организации по всему западному миру и за его пределами, в особенности академическое сообщество.

Как работали QScan и QTRouter

QScan сканировал интернет в поисках уязвимых IoT-устройств, автоматически заражал их и подключал к сети QTRouter. Последняя объединяла скомпрометированные устройства, коммерческие прокси-сервисы и арендованные VPS. Такая схема позволяла скрывать источник вторжений и создавать впечатление, что соединение приходит из другой страны либо от узла, расположенного рядом с сетью цели.

QTRouter работал на маршрутизаторах с модифицированной OpenWrt и использовал Clash для прокси-подключений. Операторы могли просматривать доступные узлы и выстраивать цепочки из нескольких узлов. Смешивание вредоносного трафика с легитимным трафиком коммерческих прокси, а также использование географии заражённых IoT-устройств затрудняли идентификацию атакующих.

Цепочка атак и захваченные домены

ФБР описало следующую последовательность: разведка через QScan, получение первоначального доступа через известные и нулевого дня уязвимости, закрепление с помощью RAT, веб-шеллов или легитимных учётных данных, а затем подключение к сети жертвы через QTRouter. Среди эксплуатируемых продуктов названы Ivanti CSA, Fortinet SSL-VPN, Citrix ADC, Microsoft Exchange Server, F5 BIG-IP, Apache Log4j, Atlassian Confluence, Check Point Quantum Gateway, CrushFTP и BeyondTrust Remote Support.

Сеть управлялась через Proxy Platform Management, Proxy Pool Management System и QTBotnet. В QTBotnet входили основной сервер управления, вспомогательные серверы и заражённые устройства; управляющий сервер также мог запускать DDoS-атаки и выполнять команды на узлах. Lumen дополнительно выделяет Fast Labyrinth, использовавший коммерческую прокси-инфраструктуру Fastlink, и QTProxy для управления маршрутами ретрансляции.

Суд санкционировал изъятие доменов, которые были жёстко встроены в оба продукта. По данным ФБР, после этого QScan и QTRouter прекратили работу. Ведомство также сообщило, что атаки QTFY продолжались как минимум до июня 2026 года и затронули избирательную систему США.

Что учитывать организациям

Для компаний этот случай подчёркивает риск, при котором трафик атаки проходит через легитимные платные прокси, арендованные серверы и чужие IoT-устройства. Одних статических IP-блокировок и географических ограничений в такой модели недостаточно. Практический вывод — своевременно закрывать уязвимости на внешнем периметре, инвентаризировать IoT и контролировать аномальные цепочки прокси-соединений.

#cybersecurity#threatintel#iotsecurity#networksecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 26.08.2026
Instagram

ФБР нарушило работу китайской инфраструктуры QScan и QTRouter

Открыть публикацию в Instagram ↗