США раскрыли масштабную китайскую киберкампанию против госструктур
Власти США объявили о ликвидации инфраструктуры китайской хакерской группировки, которая, по данным американского следствия, взламывала сети NASA, Федеральной резервной системы, Министерства юстиции, Сената и других государственных ведомств. Минюст и ФБР изъяли домены двух платформ, использовавшихся для проведения и сокрытия кибератак.
Операцию провели 26 августа на основании судебных разрешений. Речь идет о платформах QScan и QTRouter, которые, как утверждают американские власти, создала и обслуживала связанная с Китаем группировка QTFY.
Согласно рассекреченным судебным документам, QTFY действует через зарегистрированную в Китае компанию Nanjing Xinjiuwei Network Technology. Американское следствие утверждает, что она выполняла хакерские заказы в том числе для Министерства государственной безопасности Китая и Народно-освободительной армии Китая.
Среди жертв кибератак Минюст США назвал NASA, Федеральную резервную систему, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США.
Кроме американских государственных структур, в материалах расследования фигурируют больницы, телекоммуникационные компании, энергетические предприятия, финансовые организации и оборонные подрядчики. Инфраструктуру QTFY, по данным ФБР, используют для атак на чувствительные сети в США и других странах как минимум с 2018 года.
Как работала хакерская инфраструктура
QScan использовалась для поиска уязвимых устройств, подключенных к интернету, и их автоматического заражения. Таким способом под контроль злоумышленников попадали тысячи устройств интернета вещей по всему миру.
После заражения устройства подключались к системе QTRouter. В нее также входили коммерческие прокси-серверы и арендованные виртуальные серверы.
Эта инфраструктура позволяла скрывать реальный источник атак. Вредоносный трафик мог выглядеть так, будто он идет не из Китая, а с зараженного компьютера или другого устройства в третьей стране — иногда даже из региона, где находилась сама цель атаки.
Минюст США сообщил, что изъятые домены были непосредственно встроены в QScan и QTRouter и использовались для связи и аутентификации. После перехода доменов под контроль американских властей обе платформы, по утверждению ведомства, перестали работать.
Китайских хакеров связывают с военными
В судебных материалах говорится, что среди участников QTFY есть бывшие военнослужащие Народно-освободительной армии Китая. По версии ФБР, они использовали прежние связи для получения контрактов и субподрядов, связанных с наступательными кибероперациями.
Американские власти при этом пока не раскрыли полный масштаб проникновения в сети государственных органов и не сообщили, какие именно данные могли быть получены в результате атак.
Китайское посольство в Вашингтоне не ответило Reuters на запрос о новых обвинениях. Пекин ранее неоднократно отрицал причастность китайских властей к приписываемым им хакерским операциям.
Нынешняя операция стала очередным вмешательством ФБР в инфраструктуру группировок, которые Вашингтон связывает с Китаем. В 2025 году ведомство удалило вредоносную программу PlugX более чем с 4 тысяч компьютеров в США, а ранее ликвидировало ботнеты, которые американские власти связывали с группировками Flax Typhoon и Volt Typhoon.
По материалам: Министерство юстиции США, Reuters