ФБР и Министерство юстиции отключили две платформы хакеров, связанные с китайской группой, поддерживаемой государством, и изъяли три интернет-домена, служивших основой для масштабной операции кибершпионажа, направленной на сети правительственных учреждений США и критически важную инфраструктуру.
Платформы, известные как QScan и QTRouter, якобы управлялись группой под названием QTFY, которую американские власти связали с сотрудниками компании Nanjing Xinjiuwei Network Technology. Захватив домены, власти фактически сделали обе платформы неработоспособными, поскольку вредоносное ПО зависело от этих доменов для связи и аутентификации.
Операция хакерства как услуги в промышленных масштабах
Объем операции не был скрытным. В один день в мае 2024 года QScan выполнил более 2 миллионов задач сканирования и эксплуатации, используя уязвимость в программном обеспечении Check Point для компрометации более 300 американских организаций за один заход.
QTFY якобы предлагала услуги хакерства как сервис китайским государственным структурам, включая Министерство государственной безопасности и Народно-освободительную армию. Группа использовала скомпрометированные устройства Интернета вещей и коммерческие прокси-сети для маскировки своей деятельности, что значительно затрудняло обнаружение для защитников. Среди их целей — НАСА, Федеральная резервная система, Сенат США и множество других критически важных организаций.
Деятельность группы QTFY восходит по крайней мере к 2018 году, то есть она функционировала примерно восемь лет до этой конкретной административной меры.
Часть более широкого преследования
Директор ФБР Каш Пател представил конфискацию как важное нарушение глобальной ботнет-сети, используемой хакерами, поддерживаемыми китайским государством.
Эта операция вписывается в паттерн усиления действий США против киберугроз, связанных с КНР. Предыдущие операции разрушили ботнет Flax Typhoon и удалили вредоносное ПО PlugX с более чем 4000 компьютеров в США.
Китайское посольство и компания Nanjing Xinjiuwei Network Technology не ответили публично на обвинения. Пекин исторически отрицал участие в государственной хакерской деятельности — позиция, которую становится все труднее поддерживать по мере того, как американские прокуроры накапливают обвинения и технические доказательства, связывающие конкретные компании и лиц с кампаниями по вторжениям.
