Американските власти нанесоха сериозен удар по мащабна кибероперация, която според разследващите е свързана с Китай и от години се използва за атаки срещу чувствителни държавни и корпоративни мрежи. Министерството на правосъдието на САЩ и ФБР обявиха, че са конфискували домейни, свързани с две специализирани платформи – QScan и QTRouter, с което на практика са прекъснали работата им.
Сред целите, посочени в съдебните документи, са едни от най-важните институции в САЩ – NASA, Федералният резерв, Министерството на енергетиката, Министерството на правосъдието, Министерството на здравеопазването, Националните институти по здравеопазване (NIH), както и американският Сенат. Разследването обхваща и атаки срещу болници, телекомуникационни оператори, енергийни компании, финансови институции и предприятия от отбранителната индустрия.
Първоначалната информация също посочва именно NASA, Федералния резерв, Сената и редица американски министерства сред засегнатите от действията на мрежата.
Хакерски услуги по поръчкаВ центъра на операцията стои група, известна като QTFY, срещана още под имената QT и QTCYBER. Според американските власти тя е свързана с базираната в Китай компания Nanjing Xinjiuwei Network Technology.
Разследващите твърдят, че организацията не е действала просто като обикновена група киберпрестъпници. Тя е предлагала хакерски услуги на клиенти, сред които според съдебните документи са били структури на Министерството на държавната сигурност на Китай и Народноосвободителната армия. Американското правосъдие посочва още, че част от хората, свързани с QTFY, са бивши членове на китайската армия и са използвали контактите си, за да получават договори и подизпълнителски задачи, свързани с офанзивни кибероперации.
Така се оформя модел, който все по-често се наблюдава при държавно подкрепяните кибероперации – границата между официалните структури, частните технологични компании и хакерските групи става все по-трудна за проследяване.
Хиляди устройства превръщани в прикритие за атакитеОсобено интересен е начинът, по който е изградена инфраструктурата. Платформата QScan е използвана за автоматично търсене на уязвими устройства, свързани с интернет – рутери, камери и друга IoT техника. След откриване на подходяща цел системата е можела автоматично да я компрометира и да я включи в мрежа от заразени устройства. След това на сцената се появява QTRouter. Тази система е комбинирала компрометираните IoT устройства с прокси услуги и наети виртуални сървъри, създавайки огромна инфраструктура за прикриване на истинския произход на трафика.
На практика атакуващият може физически да се намира в Китай, но за жертвата зловредните заявки да изглеждат така, сякаш идват от обикновен домашен рутер или друго устройство в САЩ, Европа или дори непосредствено до атакуваната организация.
Това значително затруднява както автоматичните системи за защита, така и последващото разследване на атаката. Според първоначалните данни QScan и QTRouter са били проектирани именно да работят заедно по този начин.
Използвали и неизвестни до момента уязвимостиДопълнителните данни, публикувани от NSA и ФБР, показват, че възможностите на групата са били далеч по-сериозни от обикновено автоматизирано сканиране на интернет.
QTFY е използвала както zero-day уязвимости, за които към момента на атаката все още няма налична защита, така и вече известни слабости в устройства и софтуер. След първоначалното проникване операторите са се стремили да получат легитимни потребителски данни и идентификационна информация, които впоследствие да им позволят по-продължителен достъп до компрометираните системи.
NSA посочва, че освен QScan и QTRouter групата е разработила поне още няколко инструмента за управление на ботнети и огромни пулове от компрометирани устройства.
Така заразеният домашен рутер например вече не е само жертва на кибератака. Без знанието на собственика си той може да се превърне в междинна точка, през която се извършва атака срещу военен изпълнител, телекомуникационна компания или държавна институция.
Операцията продължава поне от 2018 годинаАмериканското разследване проследява активността на инфраструктурата на QTFY поне до 2018 г., което показва, че не става дума за единична кампания, а за дългосрочно изградена система за кибершпионаж и проникване. Американските служби твърдят, че през годините са били атакувани организации не само в САЩ, но и в други части на света. Сред наблюдаваните сектори са телекомуникациите, отбраната, държавната администрация, образованието и критичната инфраструктура.
Как ФБР успя да изключи систематаВ случая американските власти не са се ограничили до публикуването на предупреждение. Със съдебно разрешение ФБР и Министерството на правосъдието са поели контрол над ключови интернет домейни, използвани от QScan и QTRouter. Това се оказва особено ефективно, защото адресите на тези домейни са били твърдо записани директно в зловредния софтуер. Те са били необходими за комуникацията на системите и за удостоверяването им пред инфраструктурата на операторите.
След конфискуването на домейните платформите вече не са можели да изпълняват тези функции и според американските власти са станали неработоспособни. ФБР и NSA едновременно публикуваха технически индикатори за компрометиране, чрез които компании и държавни организации могат да проверят дали тяхната инфраструктура е била засегната.
Част от по-голяма битка за интернет инфраструктуратаОперацията срещу QTFY не е изолиран случай. През последните години американските власти все по-често предприемат активни технически действия срещу инфраструктурата на групи, които Вашингтон свързва с Китай.
През 2023 г. ФБР прекъсна ботнет, използван от групата Volt Typhoon за прикриване на действия срещу критична инфраструктура. Година по-късно американските служби блокираха друга огромна мрежа от заразени IoT устройства, свързвана с Flax Typhoon, а през 2025 г. ФБР премахна зловредния софтуер PlugX от повече от 4000 компютъра в САЩ, заразени при операции на групата Mustang Panda.
Последната операция показва и промяната в самата кибервойна. Все по-често не са необходими специализирани сървъри, разположени в тайни центрове за данни. Хиляди обикновени рутери, камери и други устройства с лошо поддържан софтуер могат да бъдат превърнати в глобална инфраструктура за прикриване на атаки.
Именно това прави подобни мрежи толкова трудни за откриване – зад IP адрес, който изглежда като напълно нормална домашна интернет връзка, може всъщност да се крие операция, насочена към някои от най-чувствителните системи в света.