США раскрыли масштабную китайскую киберкампанию против госструктур

работа за компьтером / Pixabay
Фото: работа за компьтером / Pixabay

Власти США объявили о ликвидации инфраструктуры китайской хакерской группировки, которая, по данным американского следствия, взламывала сети NASA, Федеральной резервной системы, Министерства юстиции, Сената и других государственных ведомств. Минюст и ФБР изъяли домены двух платформ, использовавшихся для проведения и сокрытия кибератак.

Операцию провели 26 августа на основании судебных разрешений. Речь идет о платформах QScan и QTRouter, которые, как утверждают американские власти, создала и обслуживала связанная с Китаем группировка QTFY.

Согласно рассекреченным судебным документам, QTFY действует через зарегистрированную в Китае компанию Nanjing Xinjiuwei Network Technology. Американское следствие утверждает, что она выполняла хакерские заказы в том числе для Министерства государственной безопасности Китая и Народно-освободительной армии Китая.

Среди жертв кибератак Минюст США назвал NASA, Федеральную резервную систему, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США.

Кроме американских государственных структур, в материалах расследования фигурируют больницы, телекоммуникационные компании, энергетические предприятия, финансовые организации и оборонные подрядчики. Инфраструктуру QTFY, по данным ФБР, используют для атак на чувствительные сети в США и других странах как минимум с 2018 года.

Как работала хакерская инфраструктура

QScan использовалась для поиска уязвимых устройств, подключенных к интернету, и их автоматического заражения. Таким способом под контроль злоумышленников попадали тысячи устройств интернета вещей по всему миру.

После заражения устройства подключались к системе QTRouter. В нее также входили коммерческие прокси-серверы и арендованные виртуальные серверы.

Эта инфраструктура позволяла скрывать реальный источник атак. Вредоносный трафик мог выглядеть так, будто он идет не из Китая, а с зараженного компьютера или другого устройства в третьей стране — иногда даже из региона, где находилась сама цель атаки.

Минюст США сообщил, что изъятые домены были непосредственно встроены в QScan и QTRouter и использовались для связи и аутентификации. После перехода доменов под контроль американских властей обе платформы, по утверждению ведомства, перестали работать.

Китайских хакеров связывают с военными

В судебных материалах говорится, что среди участников QTFY есть бывшие военнослужащие Народно-освободительной армии Китая. По версии ФБР, они использовали прежние связи для получения контрактов и субподрядов, связанных с наступательными кибероперациями.

Американские власти при этом пока не раскрыли полный масштаб проникновения в сети государственных органов и не сообщили, какие именно данные могли быть получены в результате атак.

Китайское посольство в Вашингтоне не ответило Reuters на запрос о новых обвинениях. Пекин ранее неоднократно отрицал причастность китайских властей к приписываемым им хакерским операциям.

Нынешняя операция стала очередным вмешательством ФБР в инфраструктуру группировок, которые Вашингтон связывает с Китаем. В 2025 году ведомство удалило вредоносную программу PlugX более чем с 4 тысяч компьютеров в США, а ранее ликвидировало ботнеты, которые американские власти связывали с группировками Flax Typhoon и Volt Typhoon.

По материалам: Министерство юстиции США, Reuters

Популярные темы форума

analytics