VMTech
Обсудить проект

Минюст США уточнил статус атак китайской группы QTFY

Минюст США уточнил статус атак китайской группы QTFY

Министерство юстиции США исправило прежнее сообщение о деятельности китайской группы QTFY: NASA, Федеральная резервная система, Министерство энергетики, Минюст, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США были названы среди целей, а не среди подтверждённых жертв компьютерных вторжений. Изменение касается обвинений, изложенных в материалах к изъятию доменов инфраструктуры группы.

Цели атак не равны подтверждённым компрометациям

В первоначальном сообщении ведомство перечисляло эти организации как жертв активности QTFY, которую связывают с Китайской Народной Республикой. В обновлённой версии формулировка изменена: агентства указаны «среди целей QTFY».

Минюст пояснил, что правки внесены для точного отражения утверждений правительства в аффидевите, поданном в поддержку изъятия доменов. Существенность уточнения в том, что широкий круг организаций мог попасть под разведку или попытки атак, однако это не означает подтверждённого успешного проникновения во все перечисленные сети.

Инструменты QTFY и сеть ретрансляции

В аффидевите QTFY также фигурирует под названиями QT AND и QTCYBER. По оценке американской стороны, группа действует с 2018 года и работает на частную китайскую компанию Nanjing Xinjiuwei Network Technology Co. Платежи со стороны Министерства государственной безопасности КНР, как утверждается, указывают на выполнение вредоносной киберактивности в интересах Пекина.

Инфраструктура QTFY использовалась против критически важных и чувствительных сетей в США и других странах. Помимо федеральных сетей, в перечне целей названы больницы, телеком-операторы, энергетические компании, финансовые организации и оборонные подрядчики.

Группу характеризуют как технического поставщика для операций кибершпионажа: она предоставляет разведку, управление прокси и маршрутизацию. Два ключевых продукта — платформа QScan для сканирования и эксплуатации уязвимостей и сеть обфускации QTRouter. В 2019 году QTFY, по утверждению властей, пыталась проникнуть в NASA через критическую уязвимость CVE-2019-11510 в Pulse Secure VPN.

Что сделало ФБР

ФБР нарушило работу доменов, связанных с QScan и QTRouter, включая qtproxy[.]xyz, qt-proxy[.]org и qt-team[.]com. Американские власти заявили, что это нейтрализовало функции вредоносной инфраструктуры.

Исследователи Lumen Black Lotus Labs описали используемую QTFY модель Operational Relay Box: децентрализованную сеть из заражённых IoT-устройств и арендованных VPS. QScan и QTRouter также продаются другим операторам для поиска уязвимых IoT-устройств, которые затем могут становиться узлами ботнета. В архитектуру входят и узлы коммерческого китайского прокси-сервиса fastlink[.]ws; она поддерживает зашифрованную ретрансляционную сеть Fast Labyrinth.

Практический вывод для компаний состоит в необходимости различать обнаруженное нацеливание и установленный факт взлома при оценке инцидентов. Одновременно стоит контролировать внешние VPN-сервисы, уязвимые IoT-устройства и сетевые точки, через которые злоумышленники могут маскировать активность под легитимный локальный трафик.

#cybersecurity#threatintel#iotsecurity#nationstate
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 31.08.2026
Instagram

Минюст США уточнил статус атак китайской группы QTFY

Открыть публикацию в Instagram ↗