ФБР и Минюст США изъяли домены QScan и QTRouter

FBI и Министерство юстиции США изъяли домены управления, которые использовали платформы QScan и QTRouter. По имеющимся данным, они принадлежали поддерживаемой государством КНР группе QTFY и её подрядчику, компании Nanjing Xinjiuwei Network Technology Company.

Операция нарушила способность платформ координировать скомпрометированные системы. При этом вредоносное ПО, веб-шеллы и украденные учетные данные не были удалены из ранее скомпрометированных сетей.

Как работали QScan и QTRouter

QScan применялась для разведки в масштабах всего интернета и автоматизированной эксплуатации уязвимых IoT- и edge-устройств. В число таких систем входили маршрутизаторы, камеры, NAS-системы, VPN-оборудование и другая инфраструктура, доступная из интернета.

QTRouter обеспечивала слой анонимизации. Платформа объединяла скомпрометированные устройства, коммерческие прокси-сервисы и арендованную инфраструктуру VPS в цепочку через утилиту Clash.

Такая многоуровневая архитектура позволяла операторам направлять трафик через системы, географически близкие к целям. Это скрывало первоначальный источник атак и снижало эффективность защитных механизмов, основанных на репутации IP-адресов и геолокации.

Эксплуатация уязвимостей

QTFY эксплуатировала уязвимости нулевого дня, а также давно известные уязвимости в периметровых технологиях. В числе заявленных целей были:

  • Ivanti Cloud Services Appliance, CVE-2024-8190, CVE-2024-8963 и CVE-2024-9380;
  • Fortinet SSL-VPN;
  • Citrix ADC/Gateway;
  • F5 BIG-IP;
  • Microsoft Exchange;
  • Apache Log4j;
  • Atlassian Confluence;
  • Check Point Quantum Security Gateway;
  • Kentico CMS;
  • CrushFTP;
  • BeyondTrust Remote Support.

После получения доступа группа использовала трояны удаленного доступа, веб-шеллы, существующие учетные записи и внешние службы удаленного доступа для закрепления и проведения последующей деятельности.

Какие отрасли оказались затронуты

Кампания затронула государственные органы США, а также организации из следующих отраслей:

  • оборонная промышленность;
  • телекоммуникации;
  • высшее образование;
  • энергетика;
  • здравоохранение;
  • производство полупроводников;
  • местное управление;
  • инфраструктура выборов.

Рекомендации для специалистов по защите информации

Специалистам по защите информации рекомендуется ретроспективно проверить журналы DNS, прокси-серверов, межсетевых экранов и конечных точек на наличие соединений с доменами qt-proxy[.]org, qtproxy[.]xyz, qt-team[.]com и связанными с ними поддоменами.

Также необходимо расследовать следующие признаки:

  • эксплуатация перечисленных уязвимостей;
  • наличие неожиданных файлов в корневом каталоге веб-сервера;
  • модификации сетевых устройств;
  • активность прокси-серверов, связанная с Clash;
  • аномальные исходящие соединения с граничных устройств;
  • подозрительная аутентификация из домашних или прокси-сетей.

Установку исправлений необходимо сочетать с удалением вредоносных модулей, ротацией учетных данных, отзывом сессий и, при необходимости, пересборкой сетевых устройств. Соответствующие журналы и образы систем следует сохранить.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: