ФБР и Министерството на правосъдието иззеха домейни, свързани с дългогодишни усилия на хакери, свързани с Китай, да атакуват доставчици на критична инфраструктура и правителствени агенции в САЩ с цел шпионаж и друга дейност.

Властите заявиха, че подкрепяната от държавата група, известна като QTFY, е управлявала хакерски платформи, известни като QScan и QTRouter, в рамките на операция, насочена към различни индустрии и правителствени сайтове в САЩ.

Сред правителствените агенции под прицел бяха Министерството на правосъдието, Националната агенция по въздухоплаване и космически изследвания (NASA), Федералният резерв, Министерството на енергетиката, Министерството на здравеопазването и социалните услуги, Националните институти по здравеопазване и Сенатът на САЩ.

В допълнение към федералните агенции, хакерите от QTFY са насочили атаките си и към доставчици на критична инфраструктура в САЩ, включително телекомуникационни компании, болници, доставчици в отбранителната индустрия, енергийни компании и финансови институции, според съдебните регистри.

Компания, наречена Nanjing Xinjuwei Network Technology Company, е наемала хакери в подкрепяната от държавата група, която е предоставяла услуги на плащащи клиенти, включително Народноосвободителната армия и Министерството на държавната сигурност на Китай.

QTFY е използвала QScan, за да инфектира хиляди устройства от интернет на нещата (IoT) по целия свят и ги е изпратила към мрежата QTRouter, която също така включва търговски прокси сървъри и виртуални частни сървъри, наети от злонамерените субекти.

Произходът на злонамерената хакерска програма беше скрит в продължение на години и преди това не можеше да бъде проследен директно до Китай.

Националната агенция за сигурност (NSA) и ФБР заявиха, че хакерите от QTFY са идентифицирали уязвимости от тип нулев ден и вече известни уязвимости (N-day), за да получат първоначален достъп до мрежите на жертвите, а след това са откраднали легитимни идентификационни данни, за да запазят присъствието си, според препоръки за сигурност, публикувани в сряда.

Хакерите са експлоатирали критични уязвимости в редица технологични продукти, за да получат достъп до конкретни цели.

QScan е използван за сканиране на енергийни и телекомуникационни фирми през 2024 г., използвайки уязвимост в Check Point Quantum Gateway, проследявана като CVE-2024-24919. Данни са били откраднати от над 300 организации по целия свят, включително компании за финансови услуги, университети и доставчици в отбранителната индустрия.

Уязвимости от тип нулев ден в Ivanti Cloud Services Appliance, включително CVE-2024-8190, CVE-2024-8963 и CVE-2024-9380, са били използвани за насочване към лаборатории в Министерството на енергетиката, Министерството на здравеопазването и социалните услуги, Националните институти по здравеопазване и производител на устройства за сигурност в САЩ.

Пропуск за заобикаляне на удостоверяването в CrushFTP, проследяван като CVE-2025-31161, е бил експлоатиран за насочване към американска биотехнологична фирма.

Пропуск в BeyondTrust, проследяван като CVE-2026-1731, е бил използван при атака срещу правителство на щат в САЩ. Воден сектор също е бил обект на атака.

Служители на NSA заявиха, че организациите трябва да инсталират най-новите обновления на фърмуера за своите IoT и мрежови устройства, да изолират критичните системи от периферните устройства и да одитират уеб страниците и приложенията с достъп до интернет за подозрителна дейност.

Изследователи от Black Lotus Labs описаха подкрепяната от Китай операция като „модел на интендантство“: интеграция на разузнаване, оркестриране на прокси сървъри и оперативно маршрутизиране с цел защита на истинската същност на кампанията за кибератаки.

„От това, което видяхме, това беше класическа шпионска кампания, фокусирана върху разузнаване, експлоатация и събиране на информация“, заяви пред Cybersecurity Dive Деймън Роуз, старши инженер по информационна сигурност в Black Lotus Labs. „Не наблюдавахме операции за информационно влияние или деструктивни компоненти.“

Компонентите са работили заедно за „идентифициране на цели, маршрутизиране на трафика и прикриване на дейността на оператора“, според публикация в блога на Black Lotus Labs, която е част от Lumen Technologies. Black Lotus проследява дейността на групата от много години и е предоставила информация на правоприлагащите органи за техните усилия по неутрализиране на мрежата.