ФБР нарушило работу прокси-сети, использовавшейся для кибершпионажа Китая
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

ФБР нарушило работу инфраструктуры, связанной с китайским «квартирмейстером» кибершпионажа, который обеспечивал разведку, управление прокси и маршрутизацию для атак на критическую инфраструктуру США. Black Lotus Labs, исследовательское подразделение Lumen Technologies, отслеживало эту инфраструктуру в течение года и заблокировало трафик к известным точкам. Сервис использовался для профилирования и кражи данных у военных, правительственных, университетских и корпоративных сетей США.
Ключевые факты
- ФБР нарушило работу инфраструктуры, связанной с техническим «квартирмейстером», который обеспечивал разведку, управление прокси и маршрутизацию для китайского кибершпионажа.
- Black Lotus Labs, исследовательское подразделение Lumen Technologies, отслеживало инфраструктуру в течение года и заблокировало трафик к известным точкам.
- Сервис «квартирмейстера» состоял из четырех компонентов: QScan, Fast Labyrinth, QTRouter и QTProxy.
- Инфраструктура использовалась для профилирования и кражи данных у военных, правительственных, университетских, исследовательских, аэрокосмических, биоинформатических, медицинских, финансовых, энергетических организаций и разработчиков корпоративного ПО США.
- Китайские злоумышленники все чаще используют сети Operational Relay Box (ORB) с 2024 года и активизировали эту деятельность в начале текущего года.
Инфраструктура квартирмейстера
ФБР нарушило работу инфраструктуры, связанной с техническим «квартирмейстером», который обеспечивал разведку, управление прокси и маршрутизацию для китайского кибершпионажа. Black Lotus Labs, исследовательское подразделение Lumen Technologies, отслеживало инфраструктуру в течение года и обнаружило компоненты фреймворка, использовавшегося в атаках на критическую инфраструктуру США. Провайдер предлагает многоразовый сервис, состоящий из четырех операционных элементов: QScan, Fast Labyrinth, QTRouter и QTProxy. QScan идентифицирует и профилирует ценные цели, собирая открытые порты, баннеры приложений, отпечатки операционных систем и данные конфигурации. Fast Labyrinth — это зашифрованная ретрансляционная сеть, скрывающая связь с организациями-жертвами, а QTRouter предоставляет предварительно настроенное физическое устройство для доступа к прокси-инфраструктуре и управлению узлами.
Цели и последствия
Инфраструктура использовалась для профилирования и кражи данных у военных и оборонных организаций США, правительственных сетей, университетов и исследовательских институтов, аэрокосмических и биоинформатических организаций, медицинских учреждений, финансовых компаний, предприятий критической инфраструктуры и энергетики, а также разработчиков корпоративного ПО. Lumen Technologies высоко оценила усилия ФБР и Министерства юстиции по противодействию китайской киберактивности, направленной на критическую инфраструктуру США. В ходе расследования Black Lotus Labs делилась разведданными об угрозах, чтобы предупредить агентства правительства США о возникающих рисках для стратегических активов страны. Исследователи нарушили работу инфраструктуры, заблокировав трафик к известным точкам, использовавшимся операторами «квартирмейстера».
Эволюция ORB-сетей
Lumen утверждает, что «квартирмейстер» индустриализировал создание сетей Operational Relay Box (ORB) для операторов шпионажа, связанных с Китаем. ORB — это децентрализованные сети скомпрометированной инфраструктуры, такой как SOHO-роутеры, IoT-устройства, VPS-серверы и коммерческие прокси-узлы, используемые для ретрансляции вредоносного трафика и сокрытия его истинного источника. Китайские злоумышленники все чаще используют ORB в кибероперациях с 2024 года и активизировали эту деятельность в начале текущего года. Вместо создания обычной ORB-сети из тысяч скомпрометированных устройств платформа «квартирмейстера» приобрела премиальный доступ к избранным узлам, управляемым китайским коммерческим прокси-сервисом fastlink.ws. Эти узлы образовали Fast Labyrinth — ретрансляционную сеть в стиле ORB, которая смешивала шпионский трафик с легитимным потребительским прокси-трафиком и автоматически меняла исходящую инфраструктуру.
1 источник
ФБР нарушило работу прокси-сети, использовавшейся для кибершпионажа Китая



