ФБР та Міністерство юстиції відключили дві хакерські платформи, пов’язані з китайською державною групою, конфіскувавши три інтернет-домени, які слугували основою для масштабної кібершпигунської операції, спрямованої на мережі уряду США та критичну інфраструктуру.
Платформи, відомі як QScan і QTRouter, за припущенням, управлялися групою під назвою QTFY, яку американські органи зв’язують із працівниками компанії Nanjing Xinjiuwei Network Technology. Зайнявши контроль над доменами, органи ефективно зробили обидві платформи непрацездатними, оскільки зловмисне ПЗ залежало від цих доменів для зв’язку та автентифікації.
Операція хакінгу як послуги в промисловому масштабі
Обсяг операції не був прихованим. За один день у травні 2024 року QScan виконав понад 2 мільйони завдань сканування та експлуатації, використовуючи вразливість у програмному забезпеченні Check Point, щоб захопити більше ніж 300 американських організацій за один раз.
QTFY, за інформацією, пропонував хакінг як послугу китайським урядовим структурам, зокрема Міністерству державної безпеки та Народній визвольній армії. Група використовувала скомпрометовані пристрої Інтернету речей та комерційні проксі-мережі, щоб приховати свою діяльність, що значно ускладнювало її виявлення для захисників. До їхнього списку цілей входять НАСА, Федеральна резервна система, Сенат США та багато інших критичних організацій.
Діяльність групи QTFY сягає щонайменше 2018 року, що означає, що вона діяла приблизно вісім років до цієї конкретної заходів з виконання закону.
Частина ширшого придушення
Директор ФБР Каш Пател представив конфіскацію як критичне припинення глобального ботнету, яким користувалися хакери, що діють за підтримки китайської держави.
Ця операція вписується в патерн посилення дій США проти кіберзагроз, пов’язаних з КНР. Попередні операції знищили ботнет Flax Typhoon та видалили шкідливе ПЗ PlugX з понад 4 000 комп’ютерів у США.
Китайське посольство та компанія Nanjing Xinjiuwei Network Technology не публічно відповіли на звинувачення. Пекін історично заперечував участь у хакерських атаках, спонсорованих державою, — позиція, яка стає все важче підтримувати, оскільки американські прокурори накопичують обвинувачення та технічні докази, що посилають конкретні компанії та особистості на кампанії вторгнень.
