КИБЕРБЕЗОПАСНОСТЬ

ФБР вывело из строя прокси-сеть для китайского кибершпионажа

26 августа 2026 года ФБР изъяло три домена, через которые работала прокси-сеть QTFY для атак на NASA, ФРС и критическую инфраструктуру США.

✍️ Редакция iTech News | 27.08.2026 | ⏱ 5 мин | Источник: BleepingComputer

ФБР 26 августа 2026 года сообщило о срыве инфраструктуры, которую американские власти связывают с операциями, подпитывавшими китайский кибершпионаж против критически важных и чувствительных сетей США. Для русскоязычной IT-аудитории здесь важен не только политический фон: речь идет о хорошо поставленном сервисе, который продавал разведку, проксирование и маршрутизацию атак как почти готовую платформу.

По данным BleepingComputer, Министерство юстиции США называет оператора этой схемы QTFY, также известного как QT и QTCYBER. Следствие утверждает, что группа использовала две основные платформы, QScan и QTRouter, и работала через домены qtproxy[.]xyz, qt-proxy[.]org и qt-team[.]com. Сейчас эти домены изъяты и показывают баннер правоохранителей. Среди целей названы NASA, Федеральная резервная система, министерства энергетики, юстиции и здравоохранения США, Национальные институты здравоохранения и Сенат США. Набор целей говорит сам за себя: это не шумная криминальная кампания ради быстрого выкупа, а системная работа по доступу к данным и сетям с высокой стратегической ценностью.

Американские власти связывают QTFY с китайской компанией Nanjing Xinjiuwei Network Technology Company. В судебных документах, на которые ссылается публикация, говорится, что в группе были бывшие участники военного крыла Народно-освободительной армии Китая, а сама компания получала платежи от Министерства государственной безопасности КНР. Формулировка жесткая: по версии следствия, структура вела вредоносную кибердеятельность в интересах правительства КНР. Важно, что речь идет не просто о наборе инструментов, а о «техническом квартирмейстере» для шпионских операций. То есть о подрядчике, который не обязательно сам проводит всю атаку от начала до конца, но строит для других операторов инфраструктурный фундамент: сканирование, подбор маршрутов, сокрытие источника трафика, управление узлами и устойчивость цепочки.

Именно эта сервисная модель и делает историю неприятно показательной. Исследователи Black Lotus Labs из Lumen Technologies, которые отслеживали инфраструктуру QTFY около года, описывают четыре элемента схемы. QScan занимался разведкой: собирал сведения об открытых портах, баннерах приложений, отпечатках операционных систем и конфигурации узлов. Fast Labyrinth выступал как зашифрованная сеть ретрансляции, скрывающая обмен данными с целевой организацией. QTRouter представлял собой заранее настроенное физическое устройство для доступа к прокси-инфраструктуре и управления узлами. QTProxy позволял выбирать ретрансляторы и строить индивидуальные маршруты через эту сеть. Для защитников это плохая новость по вполне практической причине: когда злоумышленники не кустарно собирают ботнет из чего попало, а получают промышленно организованный маршрутный слой, обычная логика блокировок быстро начинает сыпаться.

Отдельный штрих, который стоит запомнить командам ИБ и сетевым инженерам: по оценке Lumen, QTFY не ограничивалась захваченными домашними роутерами и IoT-устройствами. Операторы покупали премиальный доступ к отобранным узлам коммерческого китайского прокси-сервиса fastlink.ws и на их базе строили Fast Labyrinth, то есть ORB-сеть нового типа. ORB, или Operational Relay Box, это распределенная сеть ретрансляции, через которую вредоносный трафик смешивается с легитимным и теряет явный источник. В классической схеме для этого нужны тысячи компрометированных устройств. Здесь же использовалась гибридная модель: часть узлов могла быть зараженной, но критически важную роль играли коммерческие прокси с динамической ротацией. В результате трафик кибершпионажа выглядел как обычный потребительский прокси-трафик. Для SOC это означает простой вывод: блок-листы по IP, даже очень длинные и регулярно обновляемые, против такой схемы работают слабо и недолго.

Список отраслей, против которых применялась эта инфраструктура, тоже выглядит как карта технологических и государственных приоритетов: военные и оборонные организации, государственные сети, университеты и исследовательские центры, аэрокосмические и биоинформатические структуры, медицинские организации, финансовые компании, энергетика, критическая инфраструктура и поставщики корпоративного ПО. Исследователи отдельно подчеркивают, что наиболее убедительной связкой между разведкой и последующими операциями стало пересечение целей QScan с организациями, к которым позже шли соединения через Fast Labyrinth. Двунаправленный характер этих подключений, по оценке Lumen, может указывать на попытки эксплуатации уязвимостей, боковое перемещение, закрепление в сети или сбор данных. Иными словами, это уже не история про «кто-то что-то пощупал снаружи», а про полноценную рабочую цепочку доступа.

Для бизнеса и разработчиков здесь есть несколько неприятно трезвых выводов. Во-первых, граница между «инструментом для разведки» и «инструментом для вторжения» давно стерлась: если кто-то системно собирает баннеры сервисов, версии ПО, сетевые конфигурации и типы устройств, это почти всегда подготовка к следующему шагу. Во-вторых, инфраструктура уровня QTFY показывает, что угроза больше не сводится к отдельным APT-группам с уникальным арсеналом. На рынке фактически существует разделение труда: одни ищут цели, другие строят транспорт, третьи эксплуатируют доступ. Это напоминает зрелую облачную платформу, только для атакующих. В-третьих, особенно уязвимы периферийные узлы, которые в компаниях любят считать второстепенными: роутеры, межсетевые экраны, IoT-устройства, нестандартные сетевые шлюзы, тестовые VPN-точки и забытые удаленные офисы. Именно такие элементы часто становятся тихим входом, который не попадает в ежедневную разработческую повестку.

Lumen прямо предупреждает: само по себе изъятие доменов и даже обнуление трафика на известных точках инфраструктуры не решает проблему целиком. Если трафик проходит через динамически меняющиеся коммерческие прокси, атакующая модель остается живучей даже после заметного удара по отдельному провайдеру услуг. Поэтому главный вопрос теперь не в том, удалось ли ФБР красиво закрыть конкретную схему, а в том, сколько еще подобных «квартирмейстеров» уже обслуживают китайский кибершпионаж и другие государственные операции по той же подписке: разведка, маршрутизация, сокрытие источника, готовые узлы и быстрая замена выбывшей инфраструктуры. Для защитников это означает неприятную, но полезную корректировку оптики: охотиться придется не только на вредоносный код, но и на сервисную экономику, которая делает такие кампании дешевле, масштабнее и устойчивее.

Поделиться: Telegram X LinkedIn