США захватили домены китайской шпионской операции, атаковавшей федеральные агентства с 2018 года
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Федеральные власти в среду сорвали китайскую государственную шпионскую операцию, которая с 2018 года скомпрометировала несколько федеральных агентств США и объекты критической инфраструктуры. Чиновники захватили три домена, связанных с группой QTFY, отрезав доступ к её основным хакерским платформам. Операция была нацелена на Министерства энергетики, юстиции, здравоохранения и социальных служб, Федеральную резервную систему, НАСА и Национальные институты здравоохранения.
Ключевые факты
- ФБР и Министерство юстиции идентифицировали государственную группу как QTFY, в которую входят бывшие военнослужащие Китая.
- QTFY атаковала и проникла в сети Министерств энергетики, юстиции, здравоохранения и социальных служб, Федеральной резервной системы, НАСА и Национальных институтов здравоохранения.
- Чиновники захватили три домена, отрезав доступ к QScan и QTRouter — основным платформам группы.
- QTFY эксплуатировала уязвимости в продуктах Pulse Secure, Fortinet, Citrix, Microsoft, F5, Kentico CMS, Atlassian Confluence, Ivanti, Check Point, CrushFTP и BeyondTrust.
- ФБР, Агентство национальной безопасности и Кибернетическая миссия национальных сил в среду выпустили совместное уведомление по кибербезопасности с известными индикаторами компрометации QTFY.
Срыв операции
Федеральные власти захватили три домена, отрезав доступ к QScan и QTRouter — основным платформам группы. ФБР и Министерство юстиции заявили, что государственная группа, известная как QTFY, с 2018 года атаковала и проникала в сети нескольких федеральных агентств. Чиновники сообщили, что QTFY также пыталась, но безуспешно, получить доступ к избирательной системе США в июне. Джон А. Айзенберг, помощник генерального прокурора по национальной безопасности, заявил, что санкционированные судом изъятия лишают хакеров, связанных с Китайской Народной Республикой, доступа к инструментам, используемым для онлайн-атак на критическую инфраструктуру страны.
Целевые организации
QTFY атаковала Министерства энергетики, юстиции, здравоохранения и социальных служб, Федеральную резервную систему, НАСА и Национальные институты здравоохранения. Финансовые учреждения, оборонные подрядчики, коммунальные компании, телеком-провайдеры и больницы также стали целями группы. В марте группа безуспешно пыталась получить доступ к Сенату. QTFY эксплуатировала уязвимости в продуктах Pulse Secure, Fortinet, Citrix, Microsoft, F5, Kentico CMS, Atlassian Confluence, Ivanti, Check Point, CrushFTP и BeyondTrust.
Технические возможности
Полный набор хакерских инструментов QTFY позволял злоумышленникам сканировать и эксплуатировать уязвимости, заражать IoT-устройства для создания ботнета, а также скрывать или перенаправлять трафик. Операция обеспечивала непрерывные возможности разведки и гибкость, разработанные для конкретных целей или задач, по словам Райана Инглиша, инженера по информационной безопасности из Black Lotus Labs компании Lumen Technologies. ФБР, Агентство национальной безопасности и Кибернетическая миссия национальных сил в среду выпустили совместное уведомление по кибербезопасности с известными индикаторами компрометации QTFY.
1 источник
США захватили домены китайской шпионской операции, атаковавшей федеральные агентства с 2018 года



