
Правосъдното министерство на САЩ и ФБР обявиха на 26 август 2026 г., че по съдебно разрешение са иззели домейните на две свързани хакерски платформи — QScan и QTRouter. Според прессъобщението на министерството двете са дело на групата QTFY, чиито оператори работят за китайската компания Nanjing Xinjiuwei Network Technology. Сред жертвите са NASA, Федералният резерв, министерствата на енергетиката, на правосъдието и на здравеопазването, Националните институти по здравеопазване и Сенатът на САЩ.
Какво точно е иззето
Заповедите са издадени от Южния окръг на Калифорния и обхващат три домейна: qtproxy.xyz, qt-proxy.org и qt-team.com. Ключовото тук е, че адресите са били зашити твърдо в кода на самия малуер — през тях е минавала комуникацията и удостоверяването между заразените машини и операторите. С изземането им ФБР на практика прекъсва връзката и прави и двата инструмента неработещи, а не просто ги наблюдава.
„Тези инструменти бяха използвани от китайски киберактьори, за да скрият произхода на атаките си“, заяви директорът на ФБР Каш Пател. Помощник главният прокурор по националната сигурност Джон Айзенбърг допълни, че иззетите домейни отнемат на хакерите достъпа до средствата, с които подготвят пробивите си.
Как работеше двойката
Разделението на труда е просто. QScan е разузнавателната част: сканира интернет, съставя профил на потенциални цели — отворени портове, банери на приложенията, пръстови отпечатъци на операционната система, конфигурации — и после автоматично експлоатира намереното. По данни на Black Lotus Labs към Lumen, които са работили по случая с ФБР и Правосъдното министерство, платформата е разполагала с над 200 готови proof-of-concept експлойта, а в един ден през 2024 г. е обработила над 2 милиона задачи за сканиране.
QTRouter е другата половина — мрежа за прикриване. Компрометираните IoT устройства (рутери, охранителни камери, всякаква домашна и офис електроника) и наети VPS сървъри се превръщат в релета, през които трафикът излиза от адрес, който няма нищо общо с Нанкин. Според The Record инфраструктурата е обхванала устройства в над 130 държави.
Към тях вървят още няколко компонента: Fast Labyrinth — оперативен релеен слой, изграден върху комерсиални „Airport“ прокси услуги; QTProxy — уеб панел за управление на възлите; и QTBotnet за командване и контрол. Работните възли на QScan са ротирали през различни /24 подмрежи на цикъл от 30 дни, точно за да не се хващат по репутация на IP адреса.
Осем години и купчина стари CVE-та
Инфраструктурата е вдигната още през май 2018 г. Първият описан опит срещу NASA е от август 2019 г., пробивите в министерството на енергетиката и NIH са от 2024 г. Извън държавния сектор в документите се споменават медицински център в Охайо, финансови групи в Мичиган и Южна Корея, застрахователна агенция в Мисури и американски производител на охранителна техника.
Списъкът с експлоатирани уязвимости е учебникарски и обхваща продукти на дузина производители. Zero-day са трите дупки в Ivanti Cloud Services Appliance — CVE-2024-8190, CVE-2024-8963 и CVE-2024-9380. Останалото са n-day, тоест кръпки, които някой не е сложил навреме:
CVE-2018-13379 Fortinet SSL-VPN
CVE-2019-11510 Pulse Secure VPN
CVE-2019-19781 Citrix ADC
CVE-2020-5902 F5 BIG-IP
CVE-2021-26855 Microsoft Exchange (ProxyLogon)
CVE-2021-44228 Apache Log4j
CVE-2023-22515 Atlassian Confluence
CVE-2024-24919 Check Point Quantum Gateway
CVE-2025-31161 CrushFTP
CVE-2026-1731 BeyondTrust Remote Support
Схемата е една и съща: QScan намира непокърпена система, влиза, оставя RAT или web shell за постоянство, после през близко компрометирано IoT устройство се разгръща QTRouter и мрежата остава достъпна. Абсолютно същият модел видяхме и при критичната дупка в Gitea, през която качваха криптомайнери — разликата е само в мотива на нападателя.
Наемници с държавни клиенти
Най-интересната част от документите не е техническа. Според The Register плащания от китайското Министерство на държавната сигурност към Nanjing Xinjiuwei показват, че компанията извършва злонамерена дейност от името на правителството. Помощник-директорът на ФБР Брет Лидърман описва QTFY като част от „сложна мрежа от хакери под наем и правителствени клиенти в Китай“.
Lumen нарича групата „дигитален интендант“ — не толкова оператор на конкретни атаки, колкото доставчик на инфраструктура, която обслужва няколко операции едновременно. Това е моделът, който изследователите виждат все по-често: държавната служба поръчва, частна фирма поддържа платформата, а няколко отделни екипа я ползват паралелно.
Едно уточнение по жертвите: министерството изброява Сената сред тях, но CyberScoop уточнява, че опитът срещу сенатската мрежа през март 2026 г. и този срещу избирателна система през юни 2026 г. не са били успешни.
Какво следва
Изземането на домейни не е арест. Никой не е обвинен поименно, а операторите могат да вдигнат нова инфраструктура — въпросът е за колко време и с каква загуба на достъп до вече заразените устройства. Реалната стойност на акцията е в другото: Black Lotus Labs публикува тактиките, техниките и процедурите на групата, така че защитниците вече имат по какво да търсят в собствените си мрежи.
За обикновения администратор поуката е скучна, но неизменна: почти целият списък с CVE-та е с налични кръпки от години. Осемгодишна операция срещу федерални агенции е стъпила предимно върху непокърпени VPN концентратори и забравени IoT устройства. Ако следите как публичните разбори на подобни пробиви променят индустрията, вижте и доклада на OpenAI за пробива в Hugging Face — там изводът е същият.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google