ФБР и Минюст США изъяли домены QScan и QTRouter
FBI и Министерство юстиции США изъяли домены управления, которые использовали платформы QScan и QTRouter. По имеющимся данным, они принадлежали поддерживаемой государством КНР группе QTFY и её подрядчику, компании Nanjing Xinjiuwei Network Technology Company.
Операция нарушила способность платформ координировать скомпрометированные системы. При этом вредоносное ПО, веб-шеллы и украденные учетные данные не были удалены из ранее скомпрометированных сетей.
Как работали QScan и QTRouter
QScan применялась для разведки в масштабах всего интернета и автоматизированной эксплуатации уязвимых IoT- и edge-устройств. В число таких систем входили маршрутизаторы, камеры, NAS-системы, VPN-оборудование и другая инфраструктура, доступная из интернета.
QTRouter обеспечивала слой анонимизации. Платформа объединяла скомпрометированные устройства, коммерческие прокси-сервисы и арендованную инфраструктуру VPS в цепочку через утилиту Clash.
Такая многоуровневая архитектура позволяла операторам направлять трафик через системы, географически близкие к целям. Это скрывало первоначальный источник атак и снижало эффективность защитных механизмов, основанных на репутации IP-адресов и геолокации.
Эксплуатация уязвимостей
QTFY эксплуатировала уязвимости нулевого дня, а также давно известные уязвимости в периметровых технологиях. В числе заявленных целей были:
- Ivanti Cloud Services Appliance, CVE-2024-8190, CVE-2024-8963 и CVE-2024-9380;
- Fortinet SSL-VPN;
- Citrix ADC/Gateway;
- F5 BIG-IP;
- Microsoft Exchange;
- Apache Log4j;
- Atlassian Confluence;
- Check Point Quantum Security Gateway;
- Kentico CMS;
- CrushFTP;
- BeyondTrust Remote Support.
После получения доступа группа использовала трояны удаленного доступа, веб-шеллы, существующие учетные записи и внешние службы удаленного доступа для закрепления и проведения последующей деятельности.
Какие отрасли оказались затронуты
Кампания затронула государственные органы США, а также организации из следующих отраслей:
- оборонная промышленность;
- телекоммуникации;
- высшее образование;
- энергетика;
- здравоохранение;
- производство полупроводников;
- местное управление;
- инфраструктура выборов.
Рекомендации для специалистов по защите информации
Специалистам по защите информации рекомендуется ретроспективно проверить журналы DNS, прокси-серверов, межсетевых экранов и конечных точек на наличие соединений с доменами qt-proxy[.]org, qtproxy[.]xyz, qt-team[.]com и связанными с ними поддоменами.
Также необходимо расследовать следующие признаки:
- эксплуатация перечисленных уязвимостей;
- наличие неожиданных файлов в корневом каталоге веб-сервера;
- модификации сетевых устройств;
- активность прокси-серверов, связанная с Clash;
- аномальные исходящие соединения с граничных устройств;
- подозрительная аутентификация из домашних или прокси-сетей.
Установку исправлений необходимо сочетать с удалением вредоносных модулей, ротацией учетных данных, отзывом сессий и, при необходимости, пересборкой сетевых устройств. Соответствующие журналы и образы систем следует сохранить.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



