Министерството на правосъдието на САЩ и ФБР конфискуваха домейни, свързани с два хакерски инструмента, създадени и управлявани от подкрепяна от китайската държава група, прекъсвайки достъпа до зловреден код, използван срещу правителствени агенции на САЩ в продължение на години.

Инструментите, известни като QScan и QTRouter, са разработени от група, наречена QTFY, която съдебните документи свързват с компания, базирана в Нанкин. Според разследващите QTFY е продавала хакерски услуги на плащащи клиенти, сред които Министерството на държавната сигурност на Китай и Народноосвободителната армия.

НАСА, Федералният резерв, Департаментът по енергетика, Департаментът по правосъдие, Департаментът по здравеопазване и човешки услуги, Националните институти по здравеопазване и Сенатът на САЩ са сред целите на зловредната дейност на QTFY.

„Подкрепяните от държавата злонамерени субекти, които плячкосват критичната инфраструктура на Америка, ще бъдат спрени и преследвани по съдебен ред. Ние сме тук, за да гарантираме сигурността на американския народ и ще използваме всеки инструмент, с който разполагаме, за да спазим това обещание“, заяви главният прокурор Тод Бланш. „Федералните правоприлагащи органи разследваха и деактивираха зловредния софтуер на Китайската народна република (КНР) – последната от поредица технически операции за разформироване на безогледни хакерски дейности, спонсорирани от КНР.“

QScan и QTRouter са работили в тандем. QScan е издирвал и заразявал устройства от „интернет на нещата“ (IoT) по целия свят, включвайки ги в мрежа, управлявана от QTFY. След това QTRouter е комбинирал тези компрометирани устройства с търговски прокси услуги и наети виртуални сървъри, за да изгради това, което разследващите наричат „мрежа за обфускация“ (замаскиране). Тази конфигурация е позволявала на QTFY да пренасочва атаките си през машини извън Китай, включително такива, разположени в близост до мрежите, които са били обект на атака, така че трафикът да изглежда така, сякаш идва от съвсем друго място.

„Тъй като иззетите домейни са били твърдо кодирани в зловредния код както на QScan, така и на QTRouter, и са били използвани за основни задачи като комуникация и удостоверяване, разрешените от съда изземвания направиха QScan и QTRouter неработещи“, пишат от Министерството на правосъдието.

Директорът на ФБР Каш Пател определи ликвидирането на мрежата като част от по-широк натиск срещу кибероперациите, свързани с Китай. „Тези инструменти бяха използвани от киберпрестъпници от КНР за скриване на произхода на техните атаки“, каза той.

Това е последната от поредица операции, насочени срещу хакерски дейности на Китайската народна република.

През 2025 г. ФБР премахна зловредния софтуер PlugX от над 4000 американски компютъра, заразени от групата Mustang Panda. Година по-рано службата деактивира ботнет, изграден от стотици хиляди заразени IoT устройства, които групата Flax Typhoon е отдавала под наем на клиенти от китайското правителство. Преди това, през 2023 г., ФБР ликвидира друг ботнет, който Volt Typhoon използваше за маскиране на навлизанията си в американска и чуждестранна инфраструктура.

Успоредно с обявяването на изземването ФБР и Агенцията за национална сигурност (NSA) публикуваха съвместно предписание, съдържащо индикатори за компрометиране (IoCs), свързани с QTFY. Изследователите по сигурността от Black Lotus Labs на Lumen Technologies също публикуваха свой анализ на тактиките на групата.

„Пренасяме борбата директно към спонсорираните от КНР киберпрестъпници, за да защитим критичните услуги, на които американците разчитат всеки ден“, добави американският прокурор Адам Гордън от Южния окръг на Калифорния.