Минюст США и ФБР 26 августа 2026 года изъяли домены двух связанных платформ — QScan и QTRouter, которые вместе составляли инфраструктуру группировки QTFY, спонсируемой Китайской Народной Республикой. Смысл операции не в самих доменах: их жёсткая прописка в коде вредоносного ПО означала, что без них обе платформы физически не могли работать — команда лишила хакеров канала связи и аутентификации разом, а не просто заблокировала сайты.
Схема QTFY строилась на разделении труда между двумя инструментами. QScan занимался разведкой — автоматически находил и заражал тысячи уязвимых устройств интернета вещей по всему миру. Заражённые устройства не становились самоцелью, а пополняли сеть QTRouter, которая объединяла их с коммерческими прокси-сервисами и арендованными виртуальными серверами. Результат — распределённая сеть обфускации: атакующий трафик из Китая выходил наружу через чужие устройства и внешне выглядел локальным для атакуемой сети или как минимум не китайским.
Кто стоит за QTFY и на кого нацелена группа
Совместное уведомление ФБР, Агентства национальной безопасности и Кибернациональной миссионной силы описывает QTFY как группу, действующую с 2018 года и связанную с китайской компанией Nanjing Xinjiuwei Network Technology Co. У неё зафиксированы деловые отношения с подразделениями Министерства государственной безопасности КНР, а среди участников — бывшие военнослужащие Народно-освободительной армии. Иными словами, речь не о частных киберпреступниках, а о коммерческом подрядчике, обслуживающем государственных заказчиков.
По данным уведомления, активность группы затрагивала сети NASA, Федеральной резервной системы, Минюста и других федеральных структур — от сканирования и попыток проникновения до атак на объекты критической инфраструктуры. Минюст в своём заявлении относит эти же организации, а также Минэнерго, Минздрав, Национальные институты здравоохранения и Сенат США, к числу жертв активности QTFY.
Независимое подтверждение от Lumen Technologies
Параллельно с действиями властей инфраструктуру QTFY изучила Lumen Technologies через подразделение Black Lotus Labs, которое назвало оператора «квартирмейстером инфраструктуры» — то есть поставщиком услуг разведки, проксирования и маршрутизации для других атакующих. Компания выделила ещё две составляющие схемы, не упомянутые напрямую в заявлении Минюста:
- Fast Labyrinth — зашифрованная релейная сеть на базе коммерческих прокси
- QTProxy — компонент для управления узлами сети
Lumen самостоятельно заблокировала часть связанной инфраструктуры методом null-routing — то есть параллельно с государственным изъятием доменов действовал ещё один, независимый канал противодействия. Среди изъятых в рамках операции доменов — qtproxy.xyz, qt-proxy.org и qt-team.com.
Совпадение действий правоохранителей и частной компании показывает, что инфраструктура QTFY была достаточно заметна для независимого отслеживания задолго до официального изъятия. При этом сама архитектура — заражённые IoT-устройства вместо серверов группы — устроена так, что её можно относительно быстро восстановить на новых доменах и узлах.
Мнение ИИ
С точки зрения машинного анализа данных, схема QTFY повторяет модель, опробованную на практике еще в 2024 году: тогда ФБР заявило о демонтаже ботнета Flax Typhoon (Raptor Train), объединявшего свыше 260 тысяч зараженных IoT-устройств для маскировки китайского трафика под легитимный. Совпадение архитектуры — от камер до накопителей — говорит не о случайном выборе целей, а о сложившейся отраслевой практике среди операторов, работающих на государственные структуры КНР. Ключевое отличие QTFY в том, что инфраструктура строилась на связке из двух специализированных платформ вместо единого ботнета, что усложняет полное отключение сети даже после изъятия доменов.
Экономика подобных схем такова, что стоимость восстановления зараженной сети IoT-устройств несопоставимо ниже затрат правоохранителей на ее обнаружение и демонтаж. Останется ли изъятие доменов QScan и QTRouter разовым эпизодом или обозначит начало серии подобных операций против инфраструктуры «квартирмейстеров» — вопрос, который определит следующий год кибербезопасности.
hashtelegraph.com