Китайские хакеры несколько лет ломились в NASA, Сенат и американский Федрезерв

Китайские хакеры несколько лет ломились в NASA, Сенат и американский Федрезерв

изображение: grok

Минюст США объявил о пресечении многолетней хакерской кампании, связанной с Китаем. Атакующие пытались проникнуть в сети Минюста, NASA, Федеральной резервной системы и Сената, а часть операций закончилась кражей данных. Власти также конфисковали домены хакерских платформ QScan и QTRouter, которые применялись против государственных и частных структур в разных странах.

География атак оказалась значительно шире нескольких федеральных ведомств. Среди пострадавших или потенциальных целей следствие называет:

  • Министерство энергетики США;
  • Министерство здравоохранения и социальных служб;
  • Национальные институты здравоохранения;
  • 4 компании из США и Южной Кореи, названия которых не раскрываются.

Судебные документы фиксируют работу группы минимум с 2018 года. За это время злоумышленники проверили огромное количество сетей на слабые места, провели несколько успешных проникновений и не раз пытались добраться до инфраструктуры, интересной спецслужбам. В августе 2019 года хакеры пробовали использовать уязвимость в VPN для входа в системы NASA, но защита выдержала.

К сентябрю 2024 года хакеры добрались до следующих целей:

  • 3 лаборатории Министерства энергетики США;
  • структура Министерства здравоохранения и социальных служб;
  • Национальные институты здравоохранения;
  • американский производитель средств защиты сетевой инфраструктуры.

Совместное уведомление ФБР, АНБ и подразделения Cyber National Mission Force при Киберкомандовании США описывает целую серию операций. В мае 2024 года хакерам удалось похитить данные у оборонных подрядчиков, финансовых организаций и университетов, названия которых не раскрываются.

В марте 2026 года группа вновь проявила активность, разыскивая уязвимые системы и пытаясь проникнуть в инфраструктуру Сената США и одной американской больницы. Эти попытки, по данным следствия, успехом не увенчались.

Атакующие, судя по материалам дела, не ограничивались одной конкретной целью. Их интересовала сама возможность входа в разные сети, а точки для реальной атаки выбирались уже потом. Получается своего рода цифровой разведывательный конвейер, где сначала ищутся плохо защищённые двери, а потом отбираются самые интересные из них.

Интересно, что перед нами не классический хакер-одиночка в капюшоне, а куда более индустриальная модель, где инструменты, инфраструктура и исполнители существуют отдельно друг от друга, превращая кибератаки в полноценную услугу под ключ.

Такие инструменты массового сканирования редко остаются исключительно в руках заказчиков. Утечка подобного софта на теневые форумы способна ударить и по российским пользователям, чьи сети сканируются по тем же алгоритмам, что и американские.

Американский Минюст связывает работу платформ QScan и QTRouter с китайской компанией Nanjing Xinjiuwei Network Technology Company. Среди клиентов, по данным ведомства, значились Министерство государственной безопасности Китая, отвечающее за гражданскую разведку, и Народно-освободительная армия Китая. Сама компания на запрос журналистов Reuters не ответила.

Пекин обвинения отверг. Представитель посольства Китая в Вашингтоне заявил, что власти страны выступают против кибератак и борются с ними согласно законодательству. Китайская сторона обвинила Вашингтон в использовании темы кибербезопасности для дискредитации Китая и в расширении понятия национальной безопасности ради ограничений против китайских компаний.

За последние годы американские структуры не раз становились мишенями групп, связанных с Китаем:

  • сети ФБР, куда, по данным СМИ, проникли в марте 2026 года через связи фигурантов расследования;
  • сети отдельных комитетов Палаты представителей США;
  • крупные телекоммуникационные компании, атакованные группами, приписываемыми Китаю.

Государственные структуры Китая далеко не всегда проводят подобные операции собственными силами. Для сложной технической работы нередко привлекаются частные подрядчики, которые предоставляют инструменты и услуги под конкретные задачи.

Отмечается, что за последнее десятилетие рынок узкопрофильных наступательных киберуслуг в Китае вырос в разы, и вокруг государственных заказчиков сформировался целый слой частных исполнителей, готовых создавать инструменты для взлома и искать уязвимости по чужому заказу, по словам аналитика по Китаю в компании SentinelOne Дакоты Кэри.

Американские власти теперь бьют не только по операторам атак, но и по их инфраструктуре. Конфискация доменов QScan и QTRouter в этом смысле похожа на попытку выдернуть 2 провода из крупной цифровой машины, а не выключить её полностью.

Полностью остановить подобную активность одной операцией вряд ли получится. Если за атаками стоит развитая сеть подрядчиков и государственных заказчиков, дальнейшее развитие ситуации может пойти по нескольким направлениям:

  • быстрое появление новых доменов и инструментов взамен изъятых;
  • смена вывесок у тех же исполнителей без изменения методов работы;
  • рост интереса регуляторов других стран к похожим площадкам;
  • ужесточение контроля за экспортом наступательных киберинструментов из Китая.

Учитывая масштаб инфраструктуры, часть скомпрометированных серверов и адресов вполне может использоваться и против российских организаций при соответствующем заказе.

Ранее сообщалось, что Bloomberg описал пять факторов, которые позволяют китайским разработчикам искусственного интеллекта сокращать разрыв с американскими конкурентами при заметно меньших расходах. Среди них — экономичность моделей, распространение открытых весов, избыток электроэнергии, тесная связь ИИ с промышленностью и масштабная государственная поддержка. Дополнительным фактором становится выход китайских систем за пределы страны, где они превращаются из дешевой альтернативы в самостоятельную технологическую платформу.

Эксперты CISOCLUB отметили, что дело QScan и QTRouter показывает переход от разовых атак к работе через посреднические платформы. По их мнению, конфискация доменов ослабляет конкретную инфраструктуру, но не снимает спрос со стороны заказчиков, готовых платить за доступ к чужим сетям. Схожая модель, по их оценке, периодически всплывает и в других странах, где сервисы для сканирования и взлома продаются как обычный товар.

Такой рынок расширяет круг заказчиков атак, в том числе за счёт мелких групп без собственных ресурсов на разработку инструментов. В долгосрочной перспективе это означает рост числа инцидентов при снижении технической квалификации самих исполнителей. Поэтому дальнейшие расследования, вероятно, будут концентрироваться не на отдельных доменах, а на всей цепочке поставщиков услуг.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: