VMTech
Razgovarajmo

DoJ ispravio navode o QTFY napadima na američke agencije

DoJ ispravio navode o QTFY napadima na američke agencije

Američko Ministarstvo pravde ispravilo je ranije saopštenje o aktivnosti grupe QTFY povezane s Kinom: NASA, Federalne rezerve, Ministarstvo energetike, Ministarstvo pravde, Ministarstvo zdravlja i socijalnih službi, Nacionalni instituti za zdravlje i Senat SAD navedeni su kao mete, a ne kao potvrđene žrtve upada. Izmena se odnosi na navode iz izjave pod zakletvom koja je podržala zaplenu domena povezanih sa infrastrukturom grupe.

Mete nisu isto što i kompromitovane organizacije

Prvobitna formulacija govorila je o institucijama kao žrtvama „aktivnosti računarske intruzije“. U ažuriranom tekstu DoJ ih svrstava među ciljeve QTFY-a. Ta razlika je bezbednosno i komunikaciono važna: široko ciljanje ne dokazuje da je svaka organizacija čija je mreža bila predmet interesovanja napadača zaista kompromitovana.

DoJ je naveo da su izmene uvedene kako bi saopštenje verno odražavalo navode vlade u dokumentaciji za zaplenu domena. Ažuriranje je tokom vikenda preneo Reuters. Precizno razdvajanje namere napadača, pokušaja pristupa i potvrđenog prodora ključno je za procenu obima incidenta i javno izveštavanje.

QScan, QTRouter i mreža posrednika

QTFY, poznat i kao QT AND i QTCYBER, prema navodima iz izjave pod zakletvom deluje za privatnu kinesku kompaniju Nanjing Xinjiuwei Network Technology Co. Uplate kineskog Ministarstva državne bezbednosti ukazuju da kompanija sprovodi zlonamerne sajber aktivnosti u ime Pekinga. Grupa je aktivna najmanje od 2018. godine.

Njena infrastruktura korišćena je protiv kritičnih i osetljivih mreža u SAD i drugim državama. Pored saveznih mreža, mete su bile bolnice, telekom operateri, elektroenergetske kompanije, finansijske institucije i odbrambeni ugovarači. QTFY je opisan kao tehnički logistički posrednik za izviđanje, upravljanje proksijima i operativno usmeravanje u kampanjama sajber špijunaže.

Dva ključna alata su QScan, platforma za skeniranje ranjivosti i eksploataciju, i QTRouter, mreža za prikrivanje saobraćaja. U jednom pokušaju iz 2019. godine grupa je navodno pokušala pristup NASA-i iskorišćavanjem ranjivosti CVE-2019-11510 u Pulse Secure VPN-u. FBI je potom poremetio domene povezane sa alatima QScan i QTRouter, čime su neutralisane njihove funkcije.

IoT uređaji kao sloj prikrivanja

Lumen Black Lotus Labs opisao je industrijalizovanu izgradnju Operational Relay Box mreža za špijunažu povezanu s Kinom. Takva arhitektura kombinuje zaražene IoT uređaje i iznajmljene VPS servere kako bi se prikrilo stvarno poreklo zlonamernih aktivnosti. QTFY drugim akterima prodaje pristup alatima za pronalaženje i iskorišćavanje ranjivih IoT uređaja, koji zatim mogu postati čvorovi botneta QTRouter.

Mreža uključuje i čvorove kineskog komercijalnog proksi servisa fastlink.ws, a arhitektura podržava šifrovanu relejnu mrežu Fast Labyrinth. Usmeravanjem saobraćaja kroz kompromitovane uređaje bliske metama, napadači mogu da se stope s legitimnim mrežnim saobraćajem pri skeniranju i napadima.

Za poslovanje je praktična pouka dvostruka: incidentne tvrdnje treba vezivati za potvrđene dokaze, a istovremeno smanjivati izloženost VPN sistema, IoT uređaja i mrežnih posrednika. Evidencija imovine, pravovremeno otklanjanje ranjivosti i nadzor neuobičajenog proksi saobraćaja ostaju osnova za razlikovanje pokušaja napada od stvarnog kompromitovanja.

#cybersecurity#threatintel#iotsecurity#nationstate
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 31.08.2026
Instagram

DoJ ispravio navode o QTFY napadima na američke agencije

Otvorite objavu na Instagramu ↗