ru
Назад к списку

ФБР конфисковало китайские хакерские платформы, использовавшиеся для атак на американские ведомства

source-logo  news.bitcoin.com 51 м
image

ФБР отключило QScan и QTRouter

26 августа федеральные власти вывели из строя две взаимосвязанные хакерские платформы, конфисковав домены, необходимые для их функций связи и аутентификации. Министерство юстиции объявило, что QScan и QTRouter нацелены на критически важную инфраструктуру и конфиденциальные сети, управляемые НАСА, Федеральной резервной системой, Министерством энергетики, Министерством юстиции, Министерством здравоохранения и социальных служб, Национальными институтами здравоохранения и Сенатом США.

Согласно судебным документам, эти платформы принадлежат QTFY — китайской хакерской группе, спонсируемой государством и работающей на компанию Nanjing Xinjiuwei Network Technology Company. В аффидевите ФБР, обосновывающем изъятие доменов, утверждается, что QTFY продавала хакерские услуги клиентам, среди которых были Министерство государственной безопасности Китая и Народно-освободительная армия. Три конфискованных домена были жестко запрограммированы в платформах, что позволило в ходе операции вывести обе системы из строя.

Конфискация нарушила работу инфраструктуры, которая, как утверждается, помогала хакерам выявлять уязвимые системы и маскировать свои подключения к целевым сетям. Генеральный прокурор Тодд Бланш заявил:

«Федеральные правоохранительные органы провели расследование и обезвредили вредоносное программное обеспечение КНР — это последняя из серии технических операций, направленных на пресечение беспорядочной хакерской деятельности, спонсируемой Китайской Народной Республикой».

QScan обнаруживал цели, а QTRouter маскировал атаки

Эти две платформы выполняли разные функции в рамках интегрированной системы разведки, эксплуатации уязвимостей и маскировки трафика. В совместном уведомлении по кибербезопасности, подготовленном ФБР, Агентством национальной безопасности и Кибер-национальными силами, указывается, что QScan содержал более 200 эксплойтов для подтверждения работоспособности концепции и за один день в 2024 году обработал свыше 2 миллионов задач сканирования и тестирования на проникновение. В ходе кампании, проведённой в мае 2024 года, были похищены данные из более чем 300 организаций по всему миру.

QScan автоматически взламывал уязвимые устройства, подключённые к Интернету, и добавлял их в QTRouter, который объединял взломанные устройства с коммерческими прокси-сервисами и арендованными виртуальными частными серверами. Black Lotus Labs проанализировала инфраструктуру QTFY и охарактеризовала группу как поставщика инфраструктуры, поддерживающего китайские кибероперации. Маршрутизация трафика через устройства, расположенные рядом с жертвами, позволяла создавать видимость того, что вредоносные сообщения исходят от легитимных локальных пользователей.

Директор ФБР Каш Патель заявил:

«Сегодня мы объявили о ликвидации глобальной бот-сети и хакерской платформы, которые использовались хакерами, поддерживаемыми китайским государством, для атак на критически важную инфраструктуру США. Эти инструменты использовались киберпреступниками из КНР для сокрытия источника своих атак».

Скомпрометированные маршрутизаторы и другие устройства «Интернета вещей» также использовались для совершения киберпреступлений с финансовой целью, не связанных с операциями, спонсируемыми государством. Ранее власти ликвидировали прокси-сеть, включавшую 369 000 взломанных устройств в 163 странах. Эта сеть позволяла преступникам маскировать деятельность, связанную с захватом криптовалютных счетов, банковским мошенничеством, использованием программ-вымогателей и другими схемами, принося своим операторам более 5,7 млн долларов.

Операция расширяет кампанию по ликвидации инфраструктуры

Последние изъятия последовали за несколькими санкционированными судом операциями, направленными против китайской киберинфраструктуры, спонсируемой государством. В январе 2025 года ФБР сообщило, что удалило шпионское вредоносное ПО PlugX примерно из 4 258 американских систем, заражённых группировкой Mustang Panda. Федеральные власти также вывели из строя ботнет «Flax Typhoon» в 2024 году и пресекли деятельность ботнета «Volt Typhoon» в 2023 году.

Федеральный подход к иностранным киберугрозам также выходит за рамки традиционных санкционированных судом конфискаций и операций по удалению вредоносного ПО. Президентский меморандум от 12 августа предписывал создание программы по пресечению кибератак под федеральным надзором, позволяющей прошедшим проверку американским компаниям предлагать миссии по борьбе с иностранными преступными сетями, при этом чиновникам было дано 60 дней на установление критериев отбора, процедур проверки целей и мер безопасности.

Федеральные следователи всё чаще блокируют учетные записи, серверы, домены и сетевые соединения, которые обеспечивают проведение иностранных киберопераций. В ходе отдельной инициативы, проведённой в мае, технологические компании присоединились к операции Министерства юстиции, в результате которой были заблокированы более 1,4 миллиона учетных записей, связанных с мошенничеством. Участники также заблокировали вредоносный интернет-трафик, вывели из эксплуатации хостинговую инфраструктуру и помогли заморозить более 3,8 млн долларов в криптовалюте.

Отдельные пользователи подвергаются иным рискам, чем сложные преступные группировки, нацеленные на государственные учреждения и критически важную инфраструктуру, хотя и те, и другие могут использовать вредоносное ПО и взломанные устройства. К общим мерам защиты относятся обновление программного обеспечения, отказ от подозрительных загрузок и проверка веб-сайтов перед вводом конфиденциальной информации. Фишинг и поддельные веб-сайты могут устанавливать вредоносное ПО или раскрывать пароли, а устаревшие маршрутизаторы могут предоставлять злоумышленникам инфраструктуру для сокрытия отдельных вторжений.

news.bitcoin.com