Новости Китайские хакеры прятались за чужими роутерами. ФБР вывело из строя инфраструктуру QTFY

NewsMaker

I'm just a script
Премиум
29,457
46
8 Ноя 2022
Операция годами помогала маскировать источник трафика и атаковать даже самые чувствительные цели.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
lxx2d6ydda6mdzgrcfkn2fct2u0bhjy9.jpg

<div itemprop="articleBody">Крупные шпионские кампании всё чаще опираются не на один сервер, а на целую сеть чужих устройств, и именно такую инфраструктуру власти США решили выбить из строя. Министерство юстиции и ФБР сообщили о прекращении работы платформ QScan и QTRouter, связанных с китайской группой QTFY и применявшихся против критической инфраструктуры и других чувствительных сетей.

Американские власти связывают QTFY с компанией Nanjing Xinjiuwei Network Technology, среди клиентов которой названы Министерство государственной безопасности Китая и Народно-освободительная армия Китая. Среди целей группы были Национальное управление США по аэронавтике и исследованию космоса, Федеральная резервная система, Министерство энергетики и Сенат США.

QScan искал уязвимые IoT -устройства по всему миру, автоматически заражал часть из них и добавлял в сеть QTRouter. В неё также входили коммерческие прокси и арендованные виртуальные серверы. Такая смесь позволяла скрывать реальный источник активности и создавать впечатление, будто соединение приходит из другой страны или даже из сети рядом с самой целью.

Для проникновения QTFY использовала как неизвестные ранее, так и уже опубликованные уязвимости в Ivanti, Fortinet, Citrix, Microsoft Exchange, F5, Confluence, Check Point и других продуктах. После входа злоумышленники закреплялись с помощью троянов удалённого доступа, веб-оболочек и легитимных учётных данных, а затем подключались через ближайшие заражённые IoT-узлы.

Инфраструктура работала как распределённая сеть ретрансляторов. QTRouter мог строить цепочки прокси, смешивать вредоносный трафик с обычным трафиком коммерческих сервисов и менять точки выхода. По оценке Lumen, такая схема затрудняла отслеживание по IP-адресам и географии, а также позволяла нескольким операторам пользоваться общей сетью одновременно.

ФБР и Министерство юстиции изъяли домены, жёстко прописанные в QScan и QTRouter, после чего обе платформы перестали работать. Власти США утверждают, что инфраструктуру применяли и в 2026 году, включая атаку на американскую избирательную систему в июне. ФБР также предупредило, что одних статических блокировок по IP и географии уже недостаточно против подобных сетей.
 
Источник новости
www.securitylab.ru

Похожие темы