Министерство юстиции США и ФБР в среду в заявлении сообщили об изъятии доменов, связанных с платформами, которые, по их утверждениям, управлялись хакерами, спонсируемыми китайским государством. В пресс-релизе говорится, что Федеральная резервная система, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения (NIH), NASA и Сенат США подверглись «компьютерным вторжениям».
Минюст утверждает, что за вторжением стоит спонсируемая государством группировка QTFY, которая, по данным американского правительства, действовала с помощью двух вредоносных программ: QTRouter и QScan. В заявлении говорится, что Министерство государственной безопасности Китайской Народной Республики (КНР) входило в число платных клиентов QTFY.
По данным правительства США, QScan «сканирует и автоматически заражает тысячи устройств [Интернета вещей] по всему миру». Затем эти устройства подключаются к сети QTRouter. Это ботнет, но Минюст также называет его «уровнем запутывания», маскирующим источник вредоносного трафика. Согласно судебным документам, система QTFY использовалась для атак на критическую инфраструктуру США с 2018 года.
Сообщается, что группировка работает через компанию Nanjing Xinjiuwei Network Technology, о которой нам не удалось найти никакой информации.
В рамках операции Минюст изъял три домена: qtproxy.xyz, qt-proxy.org и qt-team.com. Теперь на этих доменах отображается уведомление об изъятии, которое вы можете увидеть ниже.
Расследование в отношении группировки началось еще в 2019 году, когда ФБР расследовало взлом системы NASA, связанный с уязвимостью CVE-2019-11510, которая впоследствии была устранена. ФБР отследило активность до двух учетных записей Gmail и номера телефона с кодом страны +86 (код КНР).
Предположительно, группировка арендовала инфраструктуру у коммерческих платформ, что привело к серии жалоб на злоупотребления, направленных провайдеру хостинга Hostwinds. ФБР утверждает, что группировка получила три изъятых домена в период с 2022 по 2024 год, зарегистрировав их у регистратора доменов Namecheap и оплатив через PayPal.
Хотя КНР регулярно отрицает хакерскую деятельность в США, китайские чиновники, как сообщается, признали, что правительство стояло за серией атак на инфраструктуру США в конце прошлого года. В 2024 году 30-летние системы прослушки, развернутые правительством США у телекоммуникационных и интернет-провайдеров, были, по сообщениям, скомпрометированы китайскими злоумышленниками.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jake Roach




