QTFY: китайская хакерская группа с арсеналом для атак на инфраструктуру
Хакерская группа QTFY, связанная с Китаем, проводит кибероперации против оборонных подрядчиков, энергетических и телекоммуникационных компаний, финансовых учреждений, университетов, органов власти и других организаций критической инфраструктуры. Группа действует как минимум с 2018 года и, предположительно, аффилирована с Nanjing Xinjiuwei Network Technology Co. (XJW), которую связывают со структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации.
В состав QTFY входят бывшие сотрудники Народно-освободительной армии Китая. Для проведения атак группа создала интегрированный набор инструментов, в который входят QScan, QTRouter и несколько платформ для управления IoT-ботнетами.
QScan автоматизирует разведку и поиск уязвимостей
QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей. Платформа использует очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы преимущественно размещаются на арендованных серверах за пределами Китая.
Система выполняет широкий набор операций, включая:
- сбор веб-страниц;
- получение сертификатов TLS;
- перечисление поддоменов;
- идентификацию плагинов CMS;
- поиск уязвимостей;
- проведение pentesting.
База данных эксплойтов QScan содержит более 200 эксплойтов proof-of-concept на языке Python. В один из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и pentesting.
QTFY также поддерживает обширный исторический массив данных о результатах сканирования. Он используется для выявления потенциальных целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.
QTRouter скрывает инфраструктуру операторов
QTRouter представляет собой сеть обфускации, построенную с использованием Clash. Она формирует цепочки соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные IoT-устройства.
Такая схема смешивает вредоносный трафик с легитимной активностью и затрудняет определение местонахождения операторов. QTFY применяет QTRouter не только для сокрытия инфраструктуры, но и для маршрутизации доступа через соседние скомпрометированные устройства IoT.
Платформы QTFY управляют скомпрометированными устройствами
Группа поддерживает платформы для администрирования скомпрометированных маршрутизаторов и других IoT-устройств. Они позволяют настраивать прокси-ПО, каталогизировать учетные данные и уязвимости устройств, а также управлять узлами ботнета.
Инфраструктура QTBotnet используется для отправки команд на скомпрометированные устройства, управления вторичными серверами управления и запуска распределённых атак типа «отказ в обслуживании».
Получение доступа и закрепление в инфраструктуре
QTFY проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и ранее известные уязвимости. В бюллетене отдельно отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года.
Для закрепления в скомпрометированных системах группа использует трояны удалённого доступа, веб-шеллы и украденные легитимные учетные данные. Дополнительным каналом доступа становятся соседние скомпрометированные IoT-устройства, трафик к которым маршрутизируется через QTRouter.
Связи с рынком киберкриминала
QTFY также участвует в торговле эксплойтами, фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала. Эти связи поддерживают приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



