Fast Labyrinth: связанная с Китаем инфраструктура кибершпионажа
В отчете описывается инфраструктурный провайдер кибершпионажа с привязкой к Китаю. Он действует как «квартельмейстер» для нескольких злоумышленников нижестоящего уровня, предоставляя им сервисы разведки, коммерческий прокси-доступ, маршрутизацию трафика и административный контроль.
Сервисный слой и ключевые компоненты
Инфраструктура объединяет несколько специализированных компонентов. QScan используется для профилирования целей, Fast Labyrinth отвечает за маскированные коммуникации, устройства QTRouter обеспечивают аутентифицированный доступ, а QTProxy применяется для управления прокси-узлами и построения релейных путей.
Группа Fast Labyrinth использует коммерческие китайские прокси-сервисы «Airport», включая fastlink.ws. Вместо создания сети ORB исключительно на основе скомпрометированных устройств операторы задействуют готовую коммерческую инфраструктуру.
Трафик проходит через выбранные узлы исходящего трафика с высокой пропускной способностью. Они связаны с доменами flanycast-*.yotocloud.com и flnode-*.yotocloud.com. Эти узлы используют коммерческую транзитную инфраструктуру, ротацию пулов IP-адресов и объемы потребительского трафика. Такая схема помогает скрывать разведывательную деятельность и обходить статические IP-ориентированные средства защиты.
Сеть поддерживает предварительно настроенные маршруты и кастомные пути к целевым организациям. Операторы получают доступ к прокси-сети и управляют ею с помощью аппаратного обеспечения QTRouter и административной плоскости QTProxy.
С инфраструктурой связаны следующие ресурсы:
www.qtproxy.xyz;qt-proxy.org;jump.qt-proxy.org;instantmessagehub.tech.
Административные сессии наблюдались из адресного пространства China Telecom и China Unicom в Нанкине. Соединения также затрагивали прокси-узлы YotoCloud. Это указывает на тестирование и калибровку инфраструктуры перед ее использованием клиентами.
QScan собирает данные о сетях и приложениях
QScan функционирует как отдельный фреймворк разведки. Он использует брокер задач Celery/RabbitMQ на mq-task.qt-proxy.org или в связанной инфраструктуре mq-task-qt-team.com. В систему также входят глобально распределенные рабочие узлы сканера и бэкенд результатов на базе Redis, размещенный на mq-result.qt-proxy.org или mq-result-qt-team.com.
Рабочие узлы ротируются по сетям /24 примерно раз в 30 дней. Они собирают открытые порты, баннеры приложений, отпечатки операционных систем и данные конфигурации.
В отчете выделены два основных паттерна сканирования:
- широкая разведка периметра военных, государственных и оборонных сетей;
- более тихий анализ на уровне приложений в организациях, работающих в сферах исследований, здравоохранения, энергетики, финансов, инфраструктуры и программного обеспечения.
От разведки к интерактивной эксплуатации
Многие цели, обнаруженные QScan, впоследствии получили двунаправленные соединения Fast Labyrinth. Такая последовательность указывает на возможный переход от разведки к интерактивной эксплуатации, перемещению внутри компании, созданию постоянных скрытых каналов связи или краже данных.
Среди целевых систем были обнаружены открытые среды разработки, не обновленное облачное хранилище, интерфейсы удаленного доступа и инфраструктура, связанная с учетными данными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



