QTFY: китайская хакерская группа с арсеналом для атак на инфраструктуру

Хакерская группа QTFY, связанная с Китаем, проводит кибероперации против оборонных подрядчиков, энергетических и телекоммуникационных компаний, финансовых учреждений, университетов, органов власти и других организаций критической инфраструктуры. Группа действует как минимум с 2018 года и, предположительно, аффилирована с Nanjing Xinjiuwei Network Technology Co. (XJW), которую связывают со структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации.

В состав QTFY входят бывшие сотрудники Народно-освободительной армии Китая. Для проведения атак группа создала интегрированный набор инструментов, в который входят QScan, QTRouter и несколько платформ для управления IoT-ботнетами.

QScan автоматизирует разведку и поиск уязвимостей

QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей. Платформа использует очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы преимущественно размещаются на арендованных серверах за пределами Китая.

Система выполняет широкий набор операций, включая:

  • сбор веб-страниц;
  • получение сертификатов TLS;
  • перечисление поддоменов;
  • идентификацию плагинов CMS;
  • поиск уязвимостей;
  • проведение pentesting.

База данных эксплойтов QScan содержит более 200 эксплойтов proof-of-concept на языке Python. В один из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и pentesting.

QTFY также поддерживает обширный исторический массив данных о результатах сканирования. Он используется для выявления потенциальных целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.

QTRouter скрывает инфраструктуру операторов

QTRouter представляет собой сеть обфускации, построенную с использованием Clash. Она формирует цепочки соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные IoT-устройства.

Такая схема смешивает вредоносный трафик с легитимной активностью и затрудняет определение местонахождения операторов. QTFY применяет QTRouter не только для сокрытия инфраструктуры, но и для маршрутизации доступа через соседние скомпрометированные устройства IoT.

Платформы QTFY управляют скомпрометированными устройствами

Группа поддерживает платформы для администрирования скомпрометированных маршрутизаторов и других IoT-устройств. Они позволяют настраивать прокси-ПО, каталогизировать учетные данные и уязвимости устройств, а также управлять узлами ботнета.

Инфраструктура QTBotnet используется для отправки команд на скомпрометированные устройства, управления вторичными серверами управления и запуска распределённых атак типа «отказ в обслуживании».

Получение доступа и закрепление в инфраструктуре

QTFY проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и ранее известные уязвимости. В бюллетене отдельно отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года.

Для закрепления в скомпрометированных системах группа использует трояны удалённого доступа, веб-шеллы и украденные легитимные учетные данные. Дополнительным каналом доступа становятся соседние скомпрометированные IoT-устройства, трафик к которым маршрутизируется через QTRouter.

Связи с рынком киберкриминала

QTFY также участвует в торговле эксплойтами, фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала. Эти связи поддерживают приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: