ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства

ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 1

ФБР припинило діяльність інфраструктури, пов’язаної з технічним “квартирмейстером”, який забезпечував розвідку, управління проксі та можливості маршрутизації для китайських кібершпигунських операцій.

За даними Міністерства юстиції США, зловмисник, відомий як QTFY/QT/QTCYBER, використовував дві “платформи для злому під назвою ‘QScan’ та ‘QTRouter'” для атак на критичну інфраструктуру США та інші конфіденційні мережі.

Серед цілей QTFY — NASA, Федеральна резервна система, Міністерства енергетики, юстиції, охорони здоров’я та соціальних служб, Національні інститути охорони здоров’я та Сенат США.

ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 2

Міністерство юстиції США повідомляє, що група QTFY створила та керувала фреймворками QScan і QTRouter, і співпрацює з китайською компанією Nanjing Xinjiuwei Network Technology Company.

Судові документи розкривають, що група зловмисників включає колишніх членів військового крила Народно-визвольної армії Китаю, а Nanjing Xinjiuwei отримувала платежі від Міністерства державної безпеки Китаю (MSS), що вказує на те, що “компанія здійснює зловмисну кібердіяльність від імені уряду КНР”.

У клопотанні на підтримку юридичних дій зазначено, що QTFY використовувала qtproxy[.]xyz, qt-proxy[.]org та qt-team[.]com для управління QScan, описаною як “платформа для сканування та експлуатації”, і QTRouter, описаною як “мережа обфускації”.

Усі три домени були вилучені та тепер відображають повідомлення правоохоронних органів.

ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 3
Домен QTFY вилучено ФБР

Black Lotus Labs, підрозділ з дослідження загроз компанії Lumen Technologies, відстежував інфраструктуру QTFY протягом останнього року та виявив компоненти фреймворку, які використовувалися в атаках на критичну інфраструктуру США.

За даними дослідників, постачальник пропонує багаторазовий сервіс, що складається з чотирьох окремих операційних елементів:

  • QScan: компонент розвідки, який ідентифікує та створює профіль цінних цілей, збираючи інформацію про відкриті порти, банери додатків, відбитки операційної системи та дані конфігурації.
  • Fast Labyrinth: зашифрована мережа ретрансляції, яка приховує комунікації до та від цільових організацій.
  • QTRouter: надає попередньо налаштований фізичний пристрій, який керує доступом до проксі-інфраструктури та системою управління вузлами.
  • QTProxy: інструмент управління, що дозволяє користувачам вибирати ретранслятори та налаштовувати кастомні маршрути через Fast Labyrinth.
ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 4
Огляд інфраструктури “квартирмейстера”

Інфраструктура використовувалася для профілювання та викрадення даних з військових і оборонних організацій США, державних мереж, університетів та дослідницьких інститутів, аерокосмічних та біоінформатичних організацій, медичних установ, фінансових компаній, компаній, що займаються критичною інфраструктурою та енергетикою, а також постачальників корпоративного програмного забезпечення.

«Lumen Technologies хотіла б висловити подяку ФБР та Міністерству юстиції за їхні зусилля з протидії китайській кібердіяльності, спрямованій на критичну інфраструктуру США», — йдеться у звіті.

«Під час нашого розслідування Black Lotus Labs поділився розвідданими про загрози, щоб попередити агентства по всьому уряду США про нові ризики, які можуть вплинути на стратегічні активи нашої країни».

Дослідники також зазначають, що вони припинили діяльність інфраструктури, перенаправивши трафік до відомих точок інфраструктури, які використовувалися операторами “квартирмейстера”.

Створення прихованої ORB-мережі

Lumen стверджує, що “квартирмейстер” індустріалізував створення мереж Operational Relay Box (ORB) для шпигунських операторів, пов’язаних з Китаєм.

ORB — це децентралізовані мережі скомпрометованої інфраструктури, такі як SOHO-маршрутизатори, IoT-пристрої, VPS-сервери та комерційні проксі-вузли, що використовуються для ретрансляції шкідливого трафіку та приховування його справжнього джерела.

QTFY також продавав доступ до QScan та QTRouter іншим зловмисникам для сканування та експлуатації вразливих IoT-пристроїв, які група хакерів могла додавати як вузли ботнету, що приховували б джерело шкідливого трафіку, направляючи його через пристрої легітимних користувачів.

Китайські зловмисники все частіше використовували ORB в кіберопераціях з 2024 року і активізували цю діяльність на початку цього року.

У випадку з “квартирмейстером”, замість створення звичайної ORB-мережі з тисяч скомпрометованих пристроїв, платформа придбала преміум-доступ до обраних вузлів, керованих китайським комерційним проксі-сервісом fastlink.ws.

ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 5
Вузли Fastlink

Ці вузли утворили Fast Labyrinth, ORB-подібну мережу ретрансляції, яка змішувала шпигунський трафік з легітимним споживчим проксі-трафіком та автоматично обертала свою вихідну інфраструктуру.

Дослідники підкреслюють перетин між цілями QScan та організаціями, з якими пізніше зв’язалися через Fast Labyrinth, як найсильніший доказ зв’язку розвідки з подальшими операціями.

ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 6
Інформаційний конвеєр QScan

Lumen оцінює, що спостережувані двосторонні з’єднання з проксі-мережі, ймовірно, представляють спроби експлуатації, латеральне переміщення, постійний доступ або збір даних.

Хоча припинення діяльності цього постачальника є значним, Lumen попереджає, що статичне блокування саме по собі навряд чи буде ефективним у цьому випадку, оскільки трафік “квартирмейстера” проходить через динамічно обертаючіся комерційні проксі-сервіси.

Захисникам рекомендується дотримуватися рекомендацій CISA та NCSC щодо пом’якшення загроз, пов’язаних з Китаєм, а також підтримувати маршрутизатори, брандмауери та IoT-пристрої в актуальному стані та безпечно налаштованими.

Оновлення [10:17 EST]: Додано інформацію від Міністерства юстиції США та судових документів.

ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 7

Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко падає.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Новий ботнет Dysphoria DDoS поширився на 200 тисяч пристроїв по всьому світу

Boston Scientific повідомляє, що кібератака порушила роботу компанії в усьому світі

Зловмисники заразили автомобільні головні пристрої Android шкідливим ПЗ проксі-ботнету

CISA: ransomware Medusa вразив понад 500 організацій критичної інфраструктури

Новий Linux-ботнет Evooo1Bot перетворює маршрутизатори на вузли ретрансляції трафіку

  • Китай
  • Припинення діяльності
  • ФБР
  • Проксі
  • Квартирмейстер
Bill Toulas

Bill Toulas — технічний письменник і журналіст, що висвітлює новини в галузі інформаційної безпеки. Він має понад десятирічний досвід роботи в різних онлайн-виданнях, висвітлюючи теми відкритого програмного забезпечення, Linux, шкідливого ПЗ, інцидентів з витоком даних і хакерських атак.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не зареєстровані? Зареєструйтеся зараз

Вам також може сподобатися:

ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 8  Майбутній вебінар ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 9 Популярні історії

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 10

    Microsoft Teams дозволяє адміністраторам блокувати зовнішніх ботів на нарадах

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 11

    Android-шкідник ToxicPanda використовує дозволи VPN для блокування Google Play

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 12

    Поліція заарештувала десятки підозрюваних у рамках глобальної боротьби з кіберзлочинністю

Спонсорські матеріали

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 13

    Дізнайтеся, як ШІ змінює атаки на електронну пошту. Завантажте звіт Kaseya Email Security Report 2026.

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 14

    Чи потрібна перевірка стану паролів? Безкоштовно перевірте свій Active Directory

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 15

    Захистіться від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 16

    Pixellot виявив та захистив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте випадок для вивчення.

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 17

    Дізнайтеся, чому шифрування та управління ключами є критично важливими для сучасного бізнесу.

  • ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 18

    Дізнайтеся, як принцип найменших привілеїв зберігає ваші ШІ-інструменти потужними, керованими та безпечними.

  Майбутній вебінар ФБР викрило мережу проксі-серверів, що використовувалася для китайського шпигунства 19

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалень
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Вхід

Подробиці можна знайти на сайті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *