ФБР ликвидировало глобальную хакерскую сеть из заражённых роутеров и камер: целями были NASA, ФРС и Сенат США

Министерство юстиции США и ФБР объявили о ликвидации инфраструктуры китайской хакерской группировки QTFY. Спецслужбы заблокировали командные платформы QScan и QTRouter, которые на протяжении восьми лет использовали заражённые роутеры, IP-камеры и IoT-устройства в более чем 130 странах для атак на государственные органы США и объекты критической инфраструктуры.
Среди целей хакеров американские власти называют NASA, Федеральную резервную систему (ФРС), Министерство юстиции, Министерство энергетики и Сенат США.
Архитектура скрытой сети QScan и QTRouter
По данным официального заявления Минюста США, группировка создала сложный прокси-ботнет для маскировки атак:
- Модуль QScan: автоматически сканировал интернет в поисках роутеров и камер с уязвимостями нулевого дня (zero-day) или устаревшим программным обеспечением;
- Сеть QTRouter: объединяла взломанные пользовательские устройства с арендованными виртуальными серверами, превращая их в цепочки анонимных прокси-узлов.
Использование домашнего сетевого оборудования позволяло скрывать государственные кибероперации: защитные системы ведомств фиксировали входящий трафик как легитимные запросы от местных интернет-провайдеров в тех же городах, где находились атакованные организации.
Цели атак и связь с государственными структурами
Как сообщает агентство Reuters, по версии американского следствия, за разработкой инструментов стояла китайская компания Nanjing Xinjiuwei Network Technology Company, продававшая хакерские услуги Министерству государственной безопасности и Народно-освободительной армии Китая.
В судебных материалах указано, что попытки проникновения в сети Сената США предпринимались в 2026 году. При этом власти подчеркивают, что обнародованные данные включают как успешные факты хищения информации, так и отражённые атаки: например, проникновение в инфраструктуру NASA в 2019 году сорвалось из-за заблаговременно установленного патча безопасности.
Операция по захвату доменов
По информации издания Wired, ликвидация сети стала возможной благодаря судебному ордеру на захват трёх ключевых управляющих доменов, адреса которых были жёстко зафиксированы в программном коде QScan и QTRouter. Перехват контроля над этими узлами вывел платформы из строя.
Спецслужбы напоминают, что устаревшая сетевая техника без обновлений безопасности остаётся главной мишенью для создания ботнетов, и рекомендуют регулярно обновлять прошивки домашних маршрутизаторов и закрывать внешние порты удалённого администрирования.