ФБР и Минюст США захватили инфраструктуру китайских хакеров на территории США
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Министерство юстиции США и ФБР в среду объявили о захвате веб-сайтов, которые китайские государственные хакеры использовали для атак на критическую инфраструктуру и федеральные системы. Домены поддерживали платформу сканирования и эксплуатации QScan и сеть обфускации QTRouter, управляемые хакерской группой QTFY. Группа взломала сети правительственных учреждений, больниц, телекоммуникационных компаний, энергетических компаний, финансовых институтов и оборонных подрядчиков.
Ключевые факты
- Захваченные домены поддерживали QScan и QTRouter, управляемые хакерской группой QTFY.
- QTFY контролируется компанией Nanjing Xinjiuwei Network Technology Company, которая получала платежи от Министерства государственной безопасности Китая.
- QScan выполнил более 2 миллионов задач сканирования и эксплуатации за один день в 2024 году.
- Группа использовала уязвимость CVE-2024-24919 в Check Point Quantum Gateway через несколько дней после раскрытия в мае 2024 года, затронув более 300 организаций США.
- Среди жертв — NASA, Федеральная резервная система, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США.
Захват и атрибуция
Министерство юстиции США и ФБР объявили о ликвидации QScan и QTRouter в среду. Директор ФБР Каш Патель заявил, что инструменты использовались киберпреступниками КНР для сокрытия происхождения атак. ФБР считает, что QTFY контролируется компанией Nanjing Xinjiuwei Network Technology Company, частным подрядчиком в провинции Цзянсу. Компания получала платежи от Министерства государственной безопасности Китая, что указывает на работу по заказу правительства. В состав QTFY входят отставные военнослужащие китайской армии, использовавшие связи для получения контрактов на наступательную безопасность.
Возможности инструментов и последствия
QScan работал на арендованных серверах за пределами Китая и обрабатывал задачи, такие как веб-скрейпинг и тестирование на проникновение. Платформа имела более 200 proof-of-concept на Python и выполнила более 2 миллионов задач сканирования и эксплуатации за один день в 2024 году. QTFY использовала уязвимость CVE-2024-24919 в Check Point Quantum Gateway через несколько дней после раскрытия в мае 2024 года. Эксплуатация позволила получить доступ к файлам и украсть конфиденциальную информацию из более чем 300 организаций США. QTFY и её клиенты использовали QTRouter для сокрытия своей личности.
Жертвы и отслеживание
Министерство юстиции перечислило жертв, включая NASA, Федеральную резервную систему, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США. Исследователь Lumen Black Lotus Labs Дэймон Роуз сообщил, что группа активна с мая 2018 года. Nanjing Xinjiuwei Network Technology Company числит среди клиентов Министерство государственной безопасности Китая и Народно-освободительную армию. Lumen начал сотрудничество с ФБР по QTFY около года назад. Атаки были направлены на западный мир и за его пределы, особенно на академические круги.
3 источника
ФБР и Минюст США захватили инфраструктуру китайских хакеров на территории США



