США заявили о пресечении деятельности китайской кибероперативной группы QTFY, связанной с компанией Nanjing Xinjiuwei Network Technology, которая, по данным американских следователей, с 2018 года использовала платформы QScan и QTRouter для атак на государственные структуры и критическую инфраструктуру. Среди целей назывались Министерство юстиции США, NASA, Федеральная резервная система, Сенат, Министерство энергетики, Министерство здравоохранения и социальных служб и Национальные институты здравоохранения; также атаке подвергались больницы, телекоммуникационные компании, энергетические и финансовые организации, оборонные подрядчики и структуры в Южной Корее.
По версии ФБР, QScan использовался для поиска уязвимых устройств, включая маршрутизаторы и камеры видеонаблюдения, их заражения и формирования ботнета, а QTRouter обеспечивал маскировку источника атак через сеть скомпрометированных устройств, коммерческих прокси и арендованных серверов. Такая инфраструктура позволяла скрывать китайское происхождение операций и в отдельных случаях создавать впечатление, что атака осуществляется из другой страны или непосредственно из сети организации-жертвы.
Американские власти утверждают, что клиентами Nanjing Xinjiuwei были Министерство государственной безопасности КНР и Народно-освободительная армия Китая, а платежи от китайской разведки указывают на выполнение компанией операций в интересах правительства КНР.
В рамках операции Министерство юстиции и ФБР США получили судебные разрешения и изъяли домены, связанные с QScan и QTRouter, фактически нарушив работу соответствующей инфраструктуры. При этом американские документы указывают, что не все попытки проникновения были успешными: например, в августе 2019 года QTFY безуспешно пыталась воспользоваться уязвимостью VPN для доступа к сетям NASA, тогда как в 2024 году были зафиксированы успешные проникновения в три неназванные лаборатории Министерства энергетики, подразделение HHS и американского производителя устройств безопасности.
Примечательно, что американские специалисты рассматривают операцию прежде всего как масштабную разведывательную кампанию, а не как подготовку к разрушительным атакам на инфраструктуру. При этом сама модель — частная китайская компания, предоставляющая государственным заказчикам готовые инструменты и инфраструктуру для кибервторжений, — демонстрирует дальнейшее развитие практики аутсорсинга наступательных киберопераций. Пекин отрицает обвинения, заявив, что США используют вопросы кибербезопасности для дискредитации Китая и введения ограничений против китайских компаний.
По версии ФБР, QScan использовался для поиска уязвимых устройств, включая маршрутизаторы и камеры видеонаблюдения, их заражения и формирования ботнета, а QTRouter обеспечивал маскировку источника атак через сеть скомпрометированных устройств, коммерческих прокси и арендованных серверов. Такая инфраструктура позволяла скрывать китайское происхождение операций и в отдельных случаях создавать впечатление, что атака осуществляется из другой страны или непосредственно из сети организации-жертвы.
Американские власти утверждают, что клиентами Nanjing Xinjiuwei были Министерство государственной безопасности КНР и Народно-освободительная армия Китая, а платежи от китайской разведки указывают на выполнение компанией операций в интересах правительства КНР.
В рамках операции Министерство юстиции и ФБР США получили судебные разрешения и изъяли домены, связанные с QScan и QTRouter, фактически нарушив работу соответствующей инфраструктуры. При этом американские документы указывают, что не все попытки проникновения были успешными: например, в августе 2019 года QTFY безуспешно пыталась воспользоваться уязвимостью VPN для доступа к сетям NASA, тогда как в 2024 году были зафиксированы успешные проникновения в три неназванные лаборатории Министерства энергетики, подразделение HHS и американского производителя устройств безопасности.
Примечательно, что американские специалисты рассматривают операцию прежде всего как масштабную разведывательную кампанию, а не как подготовку к разрушительным атакам на инфраструктуру. При этом сама модель — частная китайская компания, предоставляющая государственным заказчикам готовые инструменты и инфраструктуру для кибервторжений, — демонстрирует дальнейшее развитие практики аутсорсинга наступательных киберопераций. Пекин отрицает обвинения, заявив, что США используют вопросы кибербезопасности для дискредитации Китая и введения ограничений против китайских компаний.