ФБР в среду заявило, что прервало работу ботнета и изъяло две платформы, которые кибероперативники китайского правительства использовали для взлома NASA, Сената США, Министерства энергетики и нескольких других правительственных учреждений и критических сетей.
Федеральная резервная система, Министерство юстиции, Министерство здравоохранения и социальных служб, а также Национальные институты здравоохранения также оказались среди жертв двух теперь уже изъятых хакерских инструментов: вредоносного ПО для сканирования и эксплуатации уязвимостей под названием QScan и сети обфускации под названием QTRouter.
ФБР утверждает, что группа QTFY, поддерживаемая Китайской Народной Республикой (КНР), создала и управляла обеими платформами, а также ботнетами скомпрометированных устройств интернета вещей. Бюро заявляет, что хакеры QTFY работают на частную китайскую компанию Nanjing Xinjiuwei.
«Платежи от Министерства государственной безопасности КНР (MSS) компании Nanjing Xinjiuwei, например, указывают на то, что компания проводит вредоносную кибердеятельность от имени правительства КНР», — говорится в судебных документах.
«В число участников QTFY входят бывшие члены Народно-освободительной армии КНР (НОАК), и они используют свои связи в НОАК для получения контрактов и субподрядов, поддерживающих наступательные кибероперации», — говорится в документах.
Как построить ботнет
QScan сканирует и автоматически заражает тысячи устройств интернета вещей по всему миру, а затем добавляет их в сеть QTRouter устройств, контролируемых QTFY.
Ботнет QTRouter — состоящий из этих скомпрометированных устройств интернета вещей, а также устройств коммерческих прокси-сервисов и арендованных виртуальных частных серверов — затем служит сетью обфускации, позволяя QTFY и другим преступникам, платящим за эту услугу, скрывать происхождение своих цифровых вторжений, заставляя эти коммуникации выглядеть так, будто они исходят с локальных компьютеров.
В понедельник федеральный суд США выдал ордера на изъятие трех доменов, связанных с QTFY: qtproxy.xyz, qt-proxy.org и qt-team.com. Все три домена были жестко закодированы как в QScan, так и в QTRouter, и санкционированные судом изъятия сделали обе хакерские службы неработоспособными, заявило Министерство юстиции.
Взлом критических сетей с 2018 года (как минимум)
Хакерские службы и вредоносное ПО используются как минимум с 2018 года, и еще в этом году инфраструктура QTFY скомпрометировала Сенат США, согласно судебным документам.
ФБР расследовало попытку компьютерного вторжения в NASA в августе 2019 года, в ходе которой китайские правительственные шпионы пытались эксплуатировать CVE-2019-11510 — критическую уязвимость в Ivanti Pulse Secure VPN, которая позволяла злоумышленникам узнавать имена пользователей и пароли легитимных пользователей, фактически предоставляя им несанкционированный доступ к защищенным сетям. Ivanti исправила эту ошибку в апреле 2019 года.
Как ранее сообщал The Register, Китай также злоупотреблял этой ошибкой как zero-day, чтобы взломать десятки оборонных компаний, правительственных учреждений и финансовых организаций в Америке и за рубежом.
Позже QTFY эксплуатировала ту же самую CVE в 2020 году во время пандемии COVID-19 для атаки на медицинский центр в Огайо, согласно судебным документам. Среди других жертв в 2019 и 2020 годах — неназванные финансовые группы в Мичигане и Южной Корее, а также страховая компания в Миссури. Атака на страховую компанию использовала другую уязвимость: CVE-2019-19781 — критическую ошибку в продуктах Citrix VPN, которая позволяла выполнять произвольный код без учетных данных.
Годы спустя, в 2024 году, хакеры QTFY также взломали компьютеры в трех национальных лабораториях Министерства энергетики, NIH и производителе устройств безопасности США. «Эти организации стали жертвами zero-day атаки на Ivanti Cloud Services Appliance», — говорится в судебных документах.
ФБР не ответило на запросы The Register, в том числе сколько компьютеров скомпрометировала QTFY и связана ли эта группа с какими-либо из «тайфуновых» групп Китая.
Китайские головорезы: игра в «убей крота»
Это последнее прерывание следует за серией санкционированных судом изъятий, направленных на подрыв хакерской деятельности Китая за последние несколько лет. В 2025 году ФБР удалило шпионское ПО PlugX с более чем 4200 американских компьютеров, зараженных спонсируемой КНР группой Mustang Panda.
Годом ранее, в 2024 году, китайский Flax Typhoon сам уничтожил свой собственный ботнет, состоящий из сотен тысяч зараженных устройств интернета вещей, столкнувшись с федералами. А в конце 2023 года ФБР прервало работу ботнета, используемого еще одной китайской правительственной хакерской группой — Volt Typhoon, для атак на критическую инфраструктуру США и других стран.
Однако в июне Black Lotus Labs из Lumen сообщила о «значительном возрождении» ботнета, связанного с Volt Typhoon: этот кластер зараженных машин вырос до 1500 скомпрометированных маршрутизаторов и устройств интернета вещей.®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




