По данным Минюста, в США нейтрализовали работу китайской хакерской платформы и связанного с ней ботнета APT-группы QTFY, нацеленной на военные объекты и объекты критической инфраструктуры и действовавшей, как утверждается, через Nanjing Xinjiuwei Network Technology.
QTFY с момента своего основания в 2018 году якобы предлагала свои хакерские услуги правительству Китая и другим странам, что позволило ей совершать атаки на многие критически важные системы в Соединенных Штатах.
Под пресс американских силовиков попало два хакерских сервиса, реализуемых QTFY: платформа сканирования и эксплуатации QScan и сеть обфускации QTRouter.
QScan предназначен для сканирования интернета на наличие уязвимых IoT-устройств и их включения в ботнет QTRouter, что позволяло злоумышленникам использовать скомпрометированные устройства для сокрытия своей вредоносной деятельности и избежания обнаружения.
Властям США удалось выявить и нейтрализовать домены, используемые QScan и QTRouter, которые были жестко закодированы в вредоносных программах и использовались для выполнения важных задач, включая связь и аутентификацию.
В представленном ФБР техническом уведомлении утверждается, что QTFY разрабатывает вредоносные инструменты, торгует вредоносным ПО и эксплойтами, а также поддерживает ботнеты для осуществления своих атак.
В число целевых секторов входят оборонно-промышленная база, органы местного самоуправления, телекоммуникации и сфера образования.
Некоторые попытки группы взломать важные сети оказались безуспешными, включая атаки на Министерство энергетики, избирательные системы, Министерство здравоохранения и социальных служб, Сенат США, детскую больницу, компанию по производству полупроводников и энергетическую компанию.
Другие атаки, по всей видимости, оказались успешными, по крайней мере, в некоторой степени, в том числе пострадали NASA, Министерство юстиции, Федеральная резервная система, Министерство энергетики, правительства штатов, крупная торговая компания, телекоммуникационные компании, оборонные подрядчики, университеты и финансовые учреждения.
Хакеры использовали уязвимости в широкой линейке продуктах таких компаний, как BeyondTrust, CrushFTP, Ivanti, Check Point, Atlassian, Kentico, F5, Microsoft, Citrix, Fortinet и Pulse Secure.
В ФБР отметили, что участники QTFY активно работают в сообществе разработчиков эксплойтов, в сетях независимых хакеров КНР, а также на китайских рынках киберпреступлений и «субподрядных» работ. При этом принимают участие в наступательных операциях по атакам и защите национальной критической инфраструктуры.
В бюро отдельно приписывают вовлеченность компании, стоящей за QTFY, в деловые отношения с различными организациями, связанными с группой кибершпионажа Salt Typhoon, а также ранее слитой в сеть i-Soon и рядом других. В общем, сразу все в кучу, прямо с 2018 года.
August 27, 2026 6.5K 16