Хакер в капюшоне программирует на ПК (Shutterstock) | Epoch Times Media
Хакер в капюшоне программирует на ПК (Shutterstock)

США отключили спонсируемые государством китайские хакерские платформы

ФБР заявляет, что QTFY атаковала объекты критической инфраструктуры США и похитила конфиденциальные данные более чем 300 американских организаций.
27 августа 2026 г.

Министерство юстиции США и ФБР изъяли домены, имеющие важное значение для двух хакерских платформ, используемых китайскими хакерами для атак на критически важную инфраструктуру США и другие сети, обладающие конфиденциальной информацией.

Министерство юстиции США заявило 26 августа, что санкционированные судом изъятия не позволили злоумышленникам получить доступ к QScan и QTRouter — двум платформам, созданным и управляемым китайской хакерской группой, спонсируемой государством и известной как «QTFY».

Поскольку захваченные домены были жестко закодированы в вредоносное ПО для выполнения важных функций, включая связь и аутентификацию, операция сделала обе платформы неработоспособными, заявили в ведомстве.

Министерство юстиции США назвало НАСА, Федеральную резервную систему, Министерство энергетики, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения, Сенат США и собственное ведомство жертвами компьютерных взломов с использованием технологии QTFY.

Заместитель руководителя пресс-службы НАСА Дженнифер Дорен сообщила изданию The Epoch Times, что агентство сотрудничает с федеральными партнерами, включая Агентство по кибербезопасности и защите инфраструктуры, для устранения уязвимостей и постоянно отслеживает свои сети, программное обеспечение и данные на предмет потенциальных рисков. Она отметила, что по соображениям безопасности НАСА не комментирует конкретные потенциальные уязвимости или инциденты.

В заявлении ФБР говорится, что инфраструктура QTFY использовалась как минимум с 2018 года для компрометации критически важной инфраструктуры и других конфиденциальных сетей в Соединенных Штатах и ​​по всему миру, включая сети, эксплуатируемые больницами, телекоммуникационными компаниями, энергетическими компаниями, финансовыми учреждениями и оборонными подрядчиками.

Только в 2024 году QScan обработал более 2 миллионов задач сканирования и эксплуатации уязвимостей. По данным ФБР, QTFY успешно использовал уязвимость в продуктах Check Point Quantum Gateway и похитил файлы конфигурации серверов и данные учетных записей пользователей у более чем 300 организаций в США.

Согласно показаниям под присягой, в сентябре того же года злоумышленники из QTFY совершили атаки нулевого дня на три национальные лаборатории Министерства энергетики, Национальные институты здравоохранения, еще одно агентство Министерства здравоохранения и социальных служб, а также американского производителя устройств безопасности, получив удаленный доступ ко всем шести.

Автоматизированная эксплуатация в масштабах

В судебных документах QScan описывается как платформа, созданная для поиска уязвимых систем и их эксплуатации.

Его возможности включали в себя парсинг веб-страниц, сбор цифровых сертификатов безопасности, идентификацию поддоменов и выполнение задач по тестированию на проникновение.

Согласно показаниям под присягой, для проведения тестирования на проникновение QScan содержал базу данных, включающую более 200 прототипов эксплойтов, написанных на Python.

Платформа распределяла задачи сканирования и эксплуатации через удаленные серверы и собирала результаты с помощью отдельной инфраструктуры.

Взлом Check Point произошел после того, как в мае 2024 года стала известна уязвимость, известная как CVE-2024-24919.

В заявлении под присягой говорится, что компания QTFY успешно воспользовалась уязвимостью несколько дней спустя и получила конфиденциальную информацию из целевых систем, включая файлы конфигурации сервера и данные учетных записей пользователей.

Операция, проведенная в сентябре 2024 года, была направлена ​​на устранение другой уязвимости.

Следователи заявили, что злоумышленники из QTFY использовали ранее неизвестную уязвимость в устройстве Ivanti Cloud Services Appliance и применяли один и тот же IP-адрес для удаленного доступа к государственным структурам и американскому производителю.

Скрытие атак за другими устройствами

QScan работал совместно с QTRouter, инфраструктурой, предназначенной для сокрытия источника вредоносной кибердеятельности.

По данным Министерства юстиции США, QScan сканировал подключенные к интернету устройства по всему миру на наличие уязвимостей и автоматически заражал тысячи из них. Затем эти скомпрометированные устройства были интегрированы в QTRouter.

Сеть также использовала коммерческие прокси-сервисы и арендованные виртуальные частные серверы, что позволяло хакерам, действующим из Китая, перенаправлять свои коммуникации через устройства, находящиеся в других странах.

Министерство юстиции заявило, что подобная схема может создать впечатление, что атака совершена за пределами Китая — и потенциально с устройства, географически расположенного близко к целевой сети.

В заявлении ФБР говорится, что QTRouter использовал специально разработанные маршрутизаторы, коммерческие прокси-серверы, виртуальные частные сети и скомпрометированные устройства, подключенные к интернету, чтобы замаскировать источник своего вредоносного трафика.

Частная кибербезопасность и китайский режим

Министерство юстиции заявило, что QTFY работал в китайской компании Nanjing Xinjiuwei Network Technology Co., специализирующейся на кибербезопасности.

По данным ведомства, компания QTFY предлагала услуги по компьютерному взлому платным клиентам, в число которых входили Министерство государственной безопасности и Народно-освободительная армия Китая.

В документах говорится, что платежи Министерства государственной безопасности компании Nanjing Xinjiuwei свидетельствуют о том, что компания осуществляет вредоносную кибердеятельность от имени китайского режима.

В документе также говорится, что в программу QTFY входят бывшие члены Народно-освободительной армии Китая, которые используют свои связи с военными для получения контрактов и субподрядов на поддержку наступательных киберопераций.

В публичном заявлении не указано, какой именно клиент режима, если таковой имелся, руководил каждым из отдельных случаев вторжения США, описанных в документе.

Изъятые домены

ФБР запросило ордера на обыск трех доменов — qtproxy.xyz, qt-proxy.org и qt-team.com, — которые, по словам следователей, использовались для работы QScan и QTRouter.

В заявлении содержится требование к соответствующим регистраторам доменов заблокировать домены и привязать их к серверам, указанным ФБР.

Это произошло после предыдущих случаев нарушения ФБР работы инфраструктуры, используемой хакерскими группами, спонсируемыми китайским режимом, включая Mustang Panda, Flax Typhoon и Volt Typhoon.

Согласно данным Министерства юстиции, 26 августа ФБР и Агентство национальной безопасности также опубликовали руководство по кибербезопасности, содержащее индикаторы компрометации, основанные на их анализе вредоносной активности QTFY, начиная как минимум с 2018 года.


Артур Чжан — репортёр газеты «The Epoch Times». Он — ветеран вооружённых сил США, имеет степень магистра по истории и международным отношениям.

Категории: Китай, Китайский режим, Международные отношения, Мир, Наука и технологии, США