QTFY: китайская платформа массово сканирует и эксплуатирует уязвимости

Связанная с Китаем группа QTFY предоставляет другим китайским государственным операторам инструменты для масштабного сканирования интернета, эксплуатации уязвимостей и получения доступа к системам организаций. Группа действует как минимум с 2018 года и, по данным американских ведомств, аффилирована с компанией Nanjing Xinjiuwei Network Technology, входящей в экосистему подрядчиков Министерства государственной безопасности КНР.

QTFY приписывают эксплуатацию 14 CVE в атаках против организаций из сфер обороны, энергетики, водоснабжения, связи, государственного управления, здравоохранения, финансов и высшего образования.

QScan автоматизирует поиск и эксплуатацию уязвимостей

Ключевым инструментом группы считается платформа QScan. Она автоматизирует разведку и эксплуатацию уязвимостей в масштабах всего интернета. Платформа построена на базе RabbitMQ и Redis, распределяет задачи между арендованными рабочими серверами и преимущественно использует инфраструктуру за пределами Китая.

QScan включает более 200 эксплойтов proof-of-concept на языке Python. Ее функциональность охватывает:

  • веб-скрапинг;
  • сбор сертификатов TLS;
  • перечисление поддоменов;
  • определение CMS и плагинов;
  • поиск уязвимостей;
  • эксплуатацию обнаруженных уязвимостей.

По имеющимся данным, в 2024 году QScan обработала более двух миллионов задач за один день. Платформу применяли для атак на Log4Shell, ProxyLogon, уязвимости Ivanti Cloud Services Appliance, CrushFTP, CVE-2024-24919 в Check Point Quantum Gateway и CVE-2026-1731 в BeyondTrust Remote Support.

Во время кампании 2024 года, о которой сообщала Check Point, было просканировано более 300 организаций.

QTRouter скрывает источники вредоносного трафика

Платформа QTRouter обеспечивает обфускацию трафика. Для этого она связывает скомпрометированные маршрутизаторы на кастомной прошивке OpenWrt с прокси-инструментом Clash.

Инфраструктура QTRouter объединяет коммерческие услуги резидентных прокси, системы Alibaba Cloud и скомпрометированные устройства IoT. Благодаря этому вредоносный трафик может выглядеть как исходящий из легитимных резидентных или локальных сетей.

Поддерживающие платформы ботнета, включая Proxy Platform Management, Proxy Pool Management System и QTBotnet, используются для управления скомпрометированными устройствами IoT, хранения данных об эксплойтах и отпечатках, выполнения команд и проведения DDoS-атак.

Атаки зависят от доступности систем в интернете

Деятельность QTFY носит преимущественно оппортунистический характер. Выбор целей определяется их экспозицией в интернете, а не предполагаемой стратегической ценностью организации.

Повторному сканированию подвергались системы, связанные с выборами, больницы, государственные органы и другие чувствительные объекты.

Рекомендации для специалистов по защите информации

Специалистам по защите информации рекомендуется сосредоточиться на следующих мерах:

  • оперативно устранять уязвимости в доступных из интернета VPN, шлюзах, устройствах для передачи файлов, платформах CMS и инструментах удаленной поддержки;
  • отслеживать скомпрометированные учетные данные, API-ключи и данные конфигурации;
  • дополнять блокировку IP-адресов поведенческим обнаружением;
  • выявлять активность, проходящую через цепочки прокси;
  • контролировать подозрительный доступ из диапазонов резидентных или коммерческих прокси-серверов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: