QTFY: китайская платформа массово сканирует и эксплуатирует уязвимости
Связанная с Китаем группа QTFY предоставляет другим китайским государственным операторам инструменты для масштабного сканирования интернета, эксплуатации уязвимостей и получения доступа к системам организаций. Группа действует как минимум с 2018 года и, по данным американских ведомств, аффилирована с компанией Nanjing Xinjiuwei Network Technology, входящей в экосистему подрядчиков Министерства государственной безопасности КНР.
QTFY приписывают эксплуатацию 14 CVE в атаках против организаций из сфер обороны, энергетики, водоснабжения, связи, государственного управления, здравоохранения, финансов и высшего образования.
QScan автоматизирует поиск и эксплуатацию уязвимостей
Ключевым инструментом группы считается платформа QScan. Она автоматизирует разведку и эксплуатацию уязвимостей в масштабах всего интернета. Платформа построена на базе RabbitMQ и Redis, распределяет задачи между арендованными рабочими серверами и преимущественно использует инфраструктуру за пределами Китая.
QScan включает более 200 эксплойтов proof-of-concept на языке Python. Ее функциональность охватывает:
- веб-скрапинг;
- сбор сертификатов TLS;
- перечисление поддоменов;
- определение CMS и плагинов;
- поиск уязвимостей;
- эксплуатацию обнаруженных уязвимостей.
По имеющимся данным, в 2024 году QScan обработала более двух миллионов задач за один день. Платформу применяли для атак на Log4Shell, ProxyLogon, уязвимости Ivanti Cloud Services Appliance, CrushFTP, CVE-2024-24919 в Check Point Quantum Gateway и CVE-2026-1731 в BeyondTrust Remote Support.
Во время кампании 2024 года, о которой сообщала Check Point, было просканировано более 300 организаций.
QTRouter скрывает источники вредоносного трафика
Платформа QTRouter обеспечивает обфускацию трафика. Для этого она связывает скомпрометированные маршрутизаторы на кастомной прошивке OpenWrt с прокси-инструментом Clash.
Инфраструктура QTRouter объединяет коммерческие услуги резидентных прокси, системы Alibaba Cloud и скомпрометированные устройства IoT. Благодаря этому вредоносный трафик может выглядеть как исходящий из легитимных резидентных или локальных сетей.
Поддерживающие платформы ботнета, включая Proxy Platform Management, Proxy Pool Management System и QTBotnet, используются для управления скомпрометированными устройствами IoT, хранения данных об эксплойтах и отпечатках, выполнения команд и проведения DDoS-атак.
Атаки зависят от доступности систем в интернете
Деятельность QTFY носит преимущественно оппортунистический характер. Выбор целей определяется их экспозицией в интернете, а не предполагаемой стратегической ценностью организации.
Повторному сканированию подвергались системы, связанные с выборами, больницы, государственные органы и другие чувствительные объекты.
Рекомендации для специалистов по защите информации
Специалистам по защите информации рекомендуется сосредоточиться на следующих мерах:
- оперативно устранять уязвимости в доступных из интернета VPN, шлюзах, устройствах для передачи файлов, платформах CMS и инструментах удаленной поддержки;
- отслеживать скомпрометированные учетные данные, API-ключи и данные конфигурации;
- дополнять блокировку IP-адресов поведенческим обнаружением;
- выявлять активность, проходящую через цепочки прокси;
- контролировать подозрительный доступ из диапазонов резидентных или коммерческих прокси-серверов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



