ФБР нарушило работу китайской инфраструктуры QScan и QTRouter

Минюст США и ФБР сообщили о нарушении работы QScan и QTRouter — двух платформ, которые связывают с китайской группой QTFY. По версии ведомств, инфраструктура применялась для атак на критически важные и другие чувствительные сети США; среди пострадавших названы NASA, Федеральная резервная система, министерства энергетики, юстиции и здравоохранения, Национальные институты здравоохранения и Сенат США.
Группу QTFY американские власти связывают с компанией Nanjing Xinjiuwei Network Technology Company. Lumen Black Lotus Labs отслеживала эту активность более 18 месяцев и указывает, что оператор действует с мая 2018 года. По оценке исследователей, целями становились организации по всему западному миру и за его пределами, в особенности академическое сообщество.
Как работали QScan и QTRouter
QScan сканировал интернет в поисках уязвимых IoT-устройств, автоматически заражал их и подключал к сети QTRouter. Последняя объединяла скомпрометированные устройства, коммерческие прокси-сервисы и арендованные VPS. Такая схема позволяла скрывать источник вторжений и создавать впечатление, что соединение приходит из другой страны либо от узла, расположенного рядом с сетью цели.
QTRouter работал на маршрутизаторах с модифицированной OpenWrt и использовал Clash для прокси-подключений. Операторы могли просматривать доступные узлы и выстраивать цепочки из нескольких узлов. Смешивание вредоносного трафика с легитимным трафиком коммерческих прокси, а также использование географии заражённых IoT-устройств затрудняли идентификацию атакующих.
Цепочка атак и захваченные домены
ФБР описало следующую последовательность: разведка через QScan, получение первоначального доступа через известные и нулевого дня уязвимости, закрепление с помощью RAT, веб-шеллов или легитимных учётных данных, а затем подключение к сети жертвы через QTRouter. Среди эксплуатируемых продуктов названы Ivanti CSA, Fortinet SSL-VPN, Citrix ADC, Microsoft Exchange Server, F5 BIG-IP, Apache Log4j, Atlassian Confluence, Check Point Quantum Gateway, CrushFTP и BeyondTrust Remote Support.
Сеть управлялась через Proxy Platform Management, Proxy Pool Management System и QTBotnet. В QTBotnet входили основной сервер управления, вспомогательные серверы и заражённые устройства; управляющий сервер также мог запускать DDoS-атаки и выполнять команды на узлах. Lumen дополнительно выделяет Fast Labyrinth, использовавший коммерческую прокси-инфраструктуру Fastlink, и QTProxy для управления маршрутами ретрансляции.
Суд санкционировал изъятие доменов, которые были жёстко встроены в оба продукта. По данным ФБР, после этого QScan и QTRouter прекратили работу. Ведомство также сообщило, что атаки QTFY продолжались как минимум до июня 2026 года и затронули избирательную систему США.
Что учитывать организациям
Для компаний этот случай подчёркивает риск, при котором трафик атаки проходит через легитимные платные прокси, арендованные серверы и чужие IoT-устройства. Одних статических IP-блокировок и географических ограничений в такой модели недостаточно. Практический вывод — своевременно закрывать уязвимости на внешнем периметре, инвентаризировать IoT и контролировать аномальные цепочки прокси-соединений.

