ФБР неутрализира инфраструктура, свързана с технически „квартирмейстер“, който е осигурявал възможности за разузнаване, управление на прокси сървъри и оперативно маршрутизиране за китайски кибершпионски дейности.

Black Lotus Labs, звеното за изследване на заплахи на Lumen Technologies, проследява тази инфраструктура през последната година и открива компонентите на платформата, използвана при атаки срещу критична инфраструктура на САЩ.

Според изследователите доставчикът предлага услуга за многократна употреба, състояща се от четири отделни оперативни елемента:

  • QScan: компонент за разузнаване, който идентифицира и профилира високостойностни цели, събирайки данни за отворени портове, банери на приложения, отпечатъци от операционни системи и конфигурационни данни.
  • Fast Labyrinth: криптирана релейна мрежа, която прикрива комуникациите към и от компрометираните организации.
  • QTRouter: осигурява предварително конфигурирано физическо устройство, което управлява достъпа до прокси инфраструктурата и системата за управление на възли.
  • QTProxy: инструмент за управление, който позволява на потребителите да избират релета и да конфигурират персонализирани маршрути през Fast Labyrinth.

Инфраструктурата е използвана за профилиране и кражба на данни от военни и отбранителни организации на САЩ, правителствени мрежи, университети и изследователски институции, аерокосмически и биоинформационни организации, здравни заведения, финансови фирми, критична инфраструктура, енергийни компании и доставчици на корпоративен софтуер.

„Lumen Technologies би искала да похвали ФБР и Министерството на правосъдието за усилията им за противодействие на китайската кибердейност, насочена срещу критичната инфраструктура на САЩ“, се посочва в доклада.

„По време на нашето разследване Black Lotus Labs сподели разузнавателни данни за заплахи, за да предупреди агенциите в правителството на САЩ за възникващи рискове, които биха могли да засегнат стратегическите активи на нашата нация.“

Изследователите също така отбелязват, че са нарушили работата на инфраструктурата чрез пренасочване към нищото (null-routing) на трафика към известни точки от инфраструктурата, използвани от операторите на „квартирмейстера“.

Изграждане на мрежа от неуловими ORB

Lumen посочва, че „квартирмейстерът“ е индустриализирал създаването на мрежи от оперативни релейни кутии (Operational Relay Box - ORB) за свързани с Китай шпионски оператори.

ORB представляват децентрализирани мрежи от компрометирана инфраструктура, като SOHO рутери, IoT устройства, VPS сървъри и търговски прокси възли, използвани за релейно предаване на злонамерен трафик и скриване на истинския му източник.

Китайските автори на заплахи все по-често използват ORB в кибероперации от 2024 г. насам и засилиха тази дейност в началото на тази година.

В случая с „квартирмейстера“, вместо да изгражда конвенционална ORB мрежа от хиляди компрометирани устройства, платформата е закупила премиум достъп до избрани възли, управлявани от китайската търговска прокси услуга fastlink.ws.

Тези възли са формирали Fast Labyrinth - релейна мрежа от тип ORB, която смесва шпионския трафик с легитимен потребителски прокси трафик и автоматично ротира изходящата си инфраструктура.

Изследователите подчертават припокриването между целите на QScan и организациите, с които по-късно е осъществен контакт чрез Fast Labyrinth, като най-силното доказателство, свързващо разузнаването с последващите операции.

Lumen оценява, че наблюдаваните двупосочни връзки от прокси мрежата вероятно представляват опити за експлоатация, странично движение (lateral movement), персистентен достъп или събиране на данни.

Въпреки че неутрализирането на този доставчик е значимо, Lumen предупреждава, че само статичното блокиране е малко вероятно да бъде ефективно в този случай, тъй като трафикът на „квартирмейстера“ преминава през динамично ротиращи се търговски прокси услуги.

На администраторите по сигурността се препоръчва да следват насоките на CISA и NCSC за смекчаване на заплахите, свързани с Китай, и да поддържат рутерите, защитните стени и IoT устройствата актуализирани и сигурно конфигурирани.

След като атакуващите получат валидни идентификационни данни, само 37% от действията им биват блокирани.

Като цяло резултатите за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, нивата на превенция спадат рязко.

Докладът „Blue Report 2026“ измерва защитните сили техника по техника чрез 338 милиона симулации, проведени в реални среди на клиенти.

Нов DDoS ботнет Dysphoria се разпространява в 200 000 устройства по целия свят.

Хакери инфектират мултимедийни системи за автомобили с Android със злонамерен софтуер за прокси ботнет.

CISA: Рансъмуерът Medusa е засегнал над 500 организации от критичната инфраструктура.

Нов Linux ботнет Evooo1Bot превръща рутери в релейни възли за трафик.

Стотици фалшиви VPN разширения за Chrome маршрутизират трафика през прокси.