Министерството на правосъдието на САЩ (DoJ) в сряда обяви неутрализирането на две хакерски платформи, наречени QScan и QTRouter, управлявани от китайски злонамерени субекти с цел насочване на атаки срещу критична инфраструктура и други чувствителни мрежи в страната.

Дейността се приписва на подкрепяна от китайската държава група, известна като QTFY, наета от компанията Nanjing Xinjiuwei Network Technology Company (南京鑫玖维网络科技有限公司).

„Сред жертвите на компютърните прониквания на QTFY са Националната въздушна и космическа администрация (NASA), Федералният резерв, Министерството на енергетиката, Министерството на правосъдието, Министерството на здравеопазването и хуманитарните услуги, Националните институти по здравеопазване и Сенатът на САЩ“, заявиха от Министерството на правосъдието.

Деймън Раус, изследовател по сигурността в Lumen Black Lotus Labs, който проследява дейността през последните 18 месеца, сподели пред The Hacker News, че дигиталният интендант е активен от май 2018 г. Nanjing брои както Министерството на държавната сигурност на Китай (MSS), така и Народноосвободителната армия (PLA) сред своите клиенти.

От Lumen заявиха, че са започнали да си сътрудничат с Федералното бюро за разследване на САЩ (ФБР) по отношение на QTFY преди около година. „Насочването на атаките беше в целия западен свят и отвъд него, особено по отношение на академичните среди“, добави компанията. „Те просто обожават да удрят изследователски общности предвид съвместния характер на напредналата наука.“

„Днес обявихме неутрализирането на глобална ботнет мрежа и хакерска платформа, използвана от подкрепяни от китайската държава хакери за насочване на атаки срещу критичната инфраструктура на САЩ“, каза директорът на ФБР Каш Пател. „Тези инструменти са използвани от китайски кибератакуващи за скриване на произхода на техните атаки.“

Два от най-видните инструменти са QScan, който сканира и автоматично заразява IoT устройства по целия свят, а след това ги добавя към мрежата QTRouter. QTRouter включва както компрометираните устройства, така и търговски прокси услуги и наети виртуални частни сървъри (VPS).

QTRouter ефективно служи като мрежа за маскиране, която позволява на QTFY и други китайски киберпрестъпници да скрият истинския произход на своите компютърни прониквания, създавайки впечатлението, че комуникациите идват от крайни точки, разположени извън Китай и евентуално локални за атакуваните мрежи.

QScan се свързва с редица домейни, които хостват различни компоненти на системата -

  • mq-task.qt-proxy[.]org (преди mq-task.qt-team[.]com), който предоставя задачи за сканиране на група от работни възли, разположени предимно на наети сървъри извън Китай
  • mq-result.qt-proxy[.]org (преди mq-result.qt-team[.]com), който получава завършените задачи

„QScan се използва за експлоатиране на уязвими IoT устройства и идентифициране на уязвимости в мрежите на жертвите. QTFY използва ботнет продукти за контролиране на компрометираните IoT устройства и включването им като прокси възли в QTRouter“, съобщиха от ФБР. „Това позволява на свързаните с QTFY атакуващи да се смесват с легитимните потребители, когато се насочват към организациите на жертвите.“

QTRouter, който функционира като мрежа за маскиране на мрежовия трафик и работи на рутери с персонализиран софтуер OpenWrt, се удостоверява пред администраторски сървъри на адреси „www.qtproxy[.]xyz“ и „securelink.qtproxy[.]xyz“.

„QTRouter използва Clash за установяване на прокси връзки“, обясниха от ФБР. „Неговата функционалност включва преглед на наличните възли и свързването им във верига с цел маскиране на извършителя на злонамерената дейност. Освен това, чрез смесване на злонамерения трафик с легитимен трафик в търговски прокси услуги и използване на компрометирани IoT устройства за възползване от местоположенията на легитимни потребители, QTRouter затруднява идентифицирането и проследяването на злонамерената дейност.“

Ботнет мрежите от хакнати устройства се управляват с помощта на три основни платформи: Proxy Platform Management, Proxy Pool Management System и QTBotnet, последната от които включва контролен сървър, контролни сървъри от второ ниво за поддържане на комуникацията между основния контролен сървър и компрометираните устройства, както и самите компрометирани устройства. Контролният сървър също така е оборудван да стартира DDoS атаки и да изпълнява команди на заразените възли.

Целият цикъл на атаката е следният -

  • Използване на QScan за провеждане на разузнаване срещу мрежите на жертвите
  • Експлоатиране на уязвимости от тип нулев ден (например CVE-2024-8190, CVE-2024-8963 и CVE-2024-9380 в устройства Ivanti CSA) и известни уязвимости (CVE-2018-13379 във Fortinet SSL-VPN, CVE-2019-19781 в Citrix ADC, CVE-2021-26855 в Microsoft Exchange Server, CVE-2020-5902 във F5 BIG-IP, CVE-2019-10068 в Kentico CMS, CVE-2021-44228 в Apache Log4j, CVE-2023-22515 в Atlassian Confluence, CVE-2024-24919 в Check Point Quantum Gateway, CVE-2025-31161 в CrushFTP и CVE-2026-1731 в BeyondTrust Remote Support) за получаване на първоначален достъп до мрежите на жертвите
  • Установяване на постоянно присъствие с помощта на троянци за отдалечен достъп (RAT), уеб шелове и легитимни идентификационни данни
  • Използване на QTRouter за достъп до мрежата на жертвата от близки компрометирани IoT устройства с цел избягване на засичането

Според информацията, конфискуваните домейни са били твърдо кодирани и в двата продукта, което е довело до спиране на тяхната работа след разрешените от съда действия.