Министерството на правосъдието на САЩ и ФБР иззеха домейни, свързани с две хакерски платформи, свързани с Китай – QScan и QTRouter, за които се твърди, че са използвани за таргетиране на НАСА, федерални агенции, критична инфраструктура и чувствителни мрежи в САЩ.

Разсекретени съдебни документи в Южния окръг на Калифорния свързват инфраструктурата с подкрепяна от държавата група на Китайската народна република (КНР), проследявана като QTFY. Групата е обвинена, че оперира от компанията Nanjing Xinjiuwei Network Technology Company. Тази базирана в Китай фирма се твърди, че е предоставяла хакерски услуги на клиенти, включително Министерството на държавната сигурност на Китай и Народноосвободителната армия.

Жертвите, посочени в разследването, включват Националната агенция по въздухоплаване и космически изследвания (НАСА), Федералния резерв, Министерството на енергетиката, Министерството на правосъдието, Министерството на здравеопазването и социалните служби, Националните институти по здравеопазване и Сената на САЩ.

Съобщава се, че QScan и QTRouter са работили заедно за изграждане и експлоатация на мрежа за замаскиране, която скрива произхода на злонамерената дейност. QScan е сканирал интернет за уязвими устройства от „Интернет на нещата“ (IoT) и автоматично ги е заразявал. Компрометираните устройства след това са били включвани в мрежата QTRouter. QTRouter е комбинирал заразените IoT устройства с търговски прокси услуги и наети виртуални частни сървъри. Тази конфигурация е позволявала на операторите на QTFY и други потребители да пренасочват зловреден трафик през системи извън Китай. В резултат на това атаките са изглеждали така, сякаш произхождат от компрометирани устройства в други страни или дори от системи, разположени близо до целевата мрежа.

Министерството на правосъдието заяви, че иззетите домейни са били твърдо кодирани в зловредния код на QScan и QTRouter. Домейните са поддържали основни функции на зловредния софтуер, включително комуникации и удостоверяване. Чрез поемане на контрол над тях чрез разрешени от съда изземвания, разследващите са направили платформите неработещи. Главният прокурор Тод Бланш заяви, че САЩ ще използват всеки наличен инструмент, за да спрат подкрепяните от чужди държави киберпрестъпници, насочени към критична инфраструктура. Директорът на ФБР Каш Пател описа действието като прекъсване на глобален ботнет и хакерска платформа, използвана от подкрепяни от китайската държава злонамерени субекти за скриване на произхода на техните атаки.

Операцията продължава поредица от технически действия на САЩ срещу инфраструктура, свързана с КНР. През 2025 г. ФБР премахна софтуера за наблюдение PlugX от повече от 4000 заразени компютъра в САЩ при операция, свързана с Mustang Panda. През 2024 г. властите прекъснаха голям IoT ботнет, за който се твърди, че се управлява от Flax Typhoon. Година по-рано ФБР прекъсна инфраструктурата на Volt Typhoon, използвана за прикриване на атаки срещу американска и чуждестранна критична инфраструктура.

Наред с прекъсването на дейността, ФБР и Агенцията за национална сигурност публикуваха консултация за киберсигурност, съдържаща индикатори за компрометиране, свързани с дейността на QTFY, датираща от поне 2018 г. Лабораторията Black Lotus Labs на Lumen Technologies също публикува техническо изследване, описващо държавно подпомагания модел на групата, фокусиран върху инфраструктурата. Случаят подчертава продължаващото използване на незащитени IoT устройства, прокси мрежи и наети виртуални сървъри като инструменти за избягване на приписването на авторството на атаките.

Организациите трябва да прегледат новопубликуваните индикатори, да наблюдават изходящия трафик за необичайно прокси поведение, да коригират уязвимостите в изложените устройства и да ограничат ненужния достъп до интернет за IoT системите.