ФБР ліквідувало глобальну хакерську мережу із заражених маршрутизаторів і камер: цілями були NASA, ФРС та Сенат США

Міністерство юстиції США та ФБР оголосили про ліквідацію інфраструктури китайського хакерського угруповання QTFY. Спецслужби заблокували командні платформи QScan та QTRouter, які протягом восьми років використовували заражені маршрутизатори, IP-камери та IoT-пристрої у понад 130 країнах для атак на державні органи США та об’єкти критичної інфраструктури.
Серед цілей хакерів американська влада називає NASA, Федеральну резервну систему (ФРС), Міністерство юстиції, Міністерство енергетики та Сенат США.
Архітектура прихованої мережі QScan та QTRouter
За даними офіційної заяви Мін’юсту США, угруповання створило складний проксі-ботнет для маскування атак:
- Модуль QScan: автоматично сканував інтернет у пошуках маршрутизаторів та камер із уразливостями нульового дня (zero-day) або застарілим програмним забезпеченням;
- Мережа QTRouter: об’єднувала зламані користувацькі пристрої з орендованими віртуальними серверами, перетворюючи їх на ланцюжки анонімних проксі-вузлів.
Використання домашнього мережевого обладнання давало змогу приховувати державні кібероперації: захисні системи відомств фіксували вхідний трафік як легітимні запити від місцевих інтернет-провайдерів у тих самих містах, де розташовувалися атаковані організації.
Цілі атак і зв’язок із державними структурами
Як повідомляє агентство Reuters, за версією американського слідства, за розробкою інструментів стояла китайська компанія Nanjing Xinjiuwei Network Technology Company, яка продавала хакерські послуги Міністерству державної безпеки та Народно-визвольній армії Китаю.
У судових матеріалах зазначено, що спроби проникнення в мережі Сенату США здійснювалися у 2026 році. При цьому влада наголошує, що оприлюднені дані включають як успішні факти викрадення інформації, так і відбиті атаки: наприклад, проникнення в інфраструктуру NASA у 2019 році зірвалося через заздалегідь встановлений патч безпеки.
Операція із захоплення доменів
За інформацією видання Wired, ліквідація мережі стала можливою завдяки судовому ордеру на захоплення трьох ключових керуючих доменів, адреси яких були жорстко зафіксовані в програмному коді QScan та QTRouter. Перехоплення контролю над цими вузлами вивело платформи з ладу.
Спецслужби нагадують, що застаріла мережева техніка без оновлень безпеки залишається головною мішенню для створення ботнетів, і рекомендують регулярно оновлювати прошивки домашніх маршрутизаторів та закривати зовнішні порти віддаленого адміністрування.