FBI ликвидировал инфраструктуру QTFY: инструменты для хакерских атак, которые Китай использовал против NASA, Министерства энергетики США и Сената США

Кибербезопасность Aug 27, 2026В закладки

FBI ликвидировал инфраструктуру QTFY: инструменты для хакерских атак, которые Китай использовал против NASA, Министерства энергетики США и Сената США
Иллюстрация : Momiji Shirogane

ФБР только что конфисковало инфраструктуру QTFY — арсенал наступательных инструментов, приписываемых акторам, связанным с китайскими спецслужбами, который использовался для атак на сети НАСА, Министерства энергетики и Сената США. Крупнейший демонтаж, который обнажает масштабы уязвимости критической инфраструктуры США.

Что только что было перехвачено

ФБР объявило о перехвате инфраструктуры QTFY — набора инструментов для атак, состоящего из двух платформ под названием QScan и QTRouter, которые американские власти связывают с акторами, связанными с китайскими разведывательными службами. В документе о перехвате указаны сети NASA, Министерства энергетики (DOE) и Сената США.

Это не теоретическая операция по шпионажу: были задокументированы несанкционированные доступы к этим сетям, а перехваченные инструменты включают импланты, постоянные бэкдоры и фреймворки командного управления (C2), позволяющие долгосрочное поддержание доступа.

Арсенал QTFY: что известно

Согласно судебным документам и информации, обнародованной ФБР и The Hacker News, инфраструктура QTFY — построенная вокруг QScan и QTRouter — состоит из нескольких уровней:

Импланты для первоначального доступа. Инструменты, разработанные для эксплуатации уязвимостей в общедоступных сервисах (VPN, обмен данными, веб-приложения), чтобы получить первый доступ к целевым сетям.

Постоянные бэкдоры. После получения доступа развертываются лёгкие бэкдоры для поддержания доступа даже после перезагрузки или установки патчей. Эти импланты designed для минимизации сетевого и оперативного следа, что усложняет их обнаружение.

Распределённая инфраструктура C2. Фреймворк командного управления использует географически распределённые серверы-ретрансляторы для сокрытия источника коммуникаций. Перехват ФБР нацелен на эти серверы-ретрансляторы, а не обязательно на конечных операторов.

Возможности эксфильтрации. Специализированные модули для эксфильтрации данных с сжатием и шифрованием потоков для избежания обнаружения IDS/IPS.

Почему NASA, DOE и Сенат?

Эти три цели выбраны не случайно. Они представляют три типа разведданных высокой ценности для государственного противника:

  • NASA: космические технологии, программы по двигательным установкам, разведданные о американских спутниковых возможностях
  • DOE: данные об энергетической инфраструктуре, гражданских и военных ядерных программах, относящихся к этому ведомству
  • Сенат: политическая разведка, доступ к законодательным коммуникациям, потенциально к позициям США по чувствительным вопросам

Комбинация этих трёх целей в одной операции предполагает скоординированную кампанию по сбору разведданных широкого спектра, а не случайную операцию.

Что это означает для защитников

Демонтаж инфраструктуры C2 не нейтрализует уже установленные импланты. Если системы целевых организаций были скомпрометированы до перехвата, бэкдоры могут продолжать функционировать до их обнаружения и активного удаления. Перехват обрывает связь, но не доступ.

Китайские атрибуции политически чувствительны, но технически задокументированы. ФБР и CISA разработали методологию атрибуции, основанную на анализе TTP (тактик, техник и процедур) и индикаторов компрометации (IoC), общих для известных акторов. Операция QTFY вписывается в серию операций, приписываемых APT-акторам, связанным с Пекином — включая APT40, APT41 и Volt Typhoon.

Вектор первоначального доступа пока не обнародован. Судебные документы не уточняют, как QTFY получил первый доступ к целевым сетям. Эта информация будет критически важна для команд реагирования на инциденты пострадавших организаций.


Три цели, одна операция

NASA, Министерство энергетики и Сенат США: операция QTFY (QScan + QTRouter) одновременно нацеливалась на научные, энергетические и политические инфраструктуры. ФБР перехватило серверы C2 — но возможные импланты, развёрнутые в целевых сетях, требуют активной охоты за угрозами.


Что делать сейчас: Если ваша организация использует интернет-сервисы VPN или веб-приложения, проверьте логи доступа за последние 6 месяцев на наличие индикаторов компрометации, опубликованных ФБР. CISA вскоре выпустит advisory с IoC, связанными с QTFY.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

5 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация