26 августа Минюст США и ФБР объявили об изъятии доменов, через которые работал китайский ботнет QTFY. Для американских властей это не просто еще одна история про кибершпионаж: речь идет об инфраструктуре, которую, по версии следствия, использовали для атак на NASA, Федеральную резервную систему, Минюст США и Сенат. Для русскоязычной IT-аудитории сигнал тоже читается без двусмысленностей: китайский ботнет сегодня строится не только на серверах, но и на тысячах взломанных IoT-устройств, а значит, граница между бытовым железом и инфраструктурной угрозой снова стала совсем условной.
Как пишет TechCrunch, операция была нацелена на два связанных инструмента: QScan и QTRouter. Первый, по данным американского Минюста, автоматически сканировал сеть и заражал уязвимые интернет-устройства по всему миру. Второй собирал эти устройства, а также коммерческие прокси и арендованные VPS в единую сеть, через которую можно было прятать источник атак. Смысл схемы в том, что вредоносный трафик выглядел не как активность из Китая, а как соединения с обычных машин в других странах, иногда даже географически близких к цели. Это сильно усложняет расследование и делает защиту менее прямолинейной: блокировать приходится не абстрактного внешнего противника, а вполне реальные IP-адреса компрометированных устройств.
Американские прокуроры связывают группу QTFY с китайской компанией Nanjing Xinjiuwei Network Technology. По версии властей США, она не просто написала инструменты, а фактически управляла всей платформой и предоставляла хакерские сервисы платным заказчикам. Среди таких клиентов названы структуры, работающие на Министерство государственной безопасности КНР и Народно-освободительную армию Китая. Если переводить с бюрократического на человеческий, картина выглядит так: есть частная компания, есть техническая платформа, есть сеть из тысяч взломанных устройств, и есть государственные заказчики, которые получают доступ к готовой инфраструктуре для атак и маскировки. Это уже не образ хакера-одиночки в худи, а довольно приземленная сервисная модель.
По материалам дела, атаки шли как минимум с 2018 года. Среди пострадавших названы NASA, Федеральная резервная система, Министерство энергетики США, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здоровья и Сенат США. Отдельно важно, что компрометация Сената, согласно судебным документам, фиксировалась еще в 2026 году. То есть речь не о старом кейсе, который внезапно достали из архива, а о живой инфраструктуре, дожившей до этого года. На фоне постоянных разговоров о том, что большие государственные сети давно научились жить под давлением APT-групп, этот эпизод неприятно напоминает: даже зрелые организации все равно остаются уязвимыми, если против них работает длинная цепочка прокси, зараженных устройств и анонимизирующих узлов.
Технически самое интересное в этой истории не громкие названия ведомств, а способ, которым ботнет выключили. Минюст США отдельно подчеркивает: изъятые домены были жестко зашиты в код QScan и QTRouter и использовались для критически важных функций, включая связь и аутентификацию. После их изъятия сама сеть и ее командные серверы стали неработоспособны. Это важная деталь для практиков. Когда управляющая инфраструктура завязана на hardcoded-домены, правоохранительная операция может дать эффект быстрее и дешевле, чем долгая зачистка каждой зараженной коробочки по отдельности. Но в этой новости есть и вторая сторона: если архитектура вредоносной платформы позволяет отключить ее через домены, значит, следующая версия почти наверняка будет строиться с большим запасом по отказоустойчивости, децентрализации и резервным каналам связи.
Еще один показательный фрагмент добавила Lumen через свое подразделение Black Lotus Labs. Компания сообщила, что в течение последнего года наблюдала, как операторы профилировали и выбирали цели среди госструктур, а также в оборонном и аэрокосмическом секторах, и передавала разведданные ФБР. Для рынка это напоминание о старом, но все еще неудобном факте: реальную картину часто собирают не только спецслужбы, но и сетевые провайдеры, телеком-операторы и коммерческие threat intelligence-команды, которые видят трафик в масштабе. Поэтому разговоры о киберзащите как о задаче одного SOC выглядят все менее убедительно. Если компания работает с подрядчиками, филиалами, удаленными площадками и облачной инфраструктурой, то защита без внешней телеметрии и обмена индикаторами компрометации начинает напоминать работу с фонариком в тумане.
Для разработчиков, IT-директоров и продуктовых команд из этой истории следуют вполне прикладные выводы. Во-первых, IoT и сетевое железо давно нельзя считать периферией, которая живет своей жизнью у админов на складе. Камеры, роутеры, шлюзы и любое плохо обновляемое устройство легко становятся частью чужой атакующей инфраструктуры. Во-вторых, привычная модель доверия к географии трафика окончательно устарела: если злоумышленник приходит через локально выглядящий узел, фильтры по странам и упрощенные списки доверенных диапазонов мало помогают. В-третьих, история с QTFY подтверждает тренд последних лет: государственные кампании все чаще опираются на полукоммерческую экосистему из подрядчиков, прокси-сервисов и ботнетов, а значит, граница между киберпреступностью и киберразведкой становится скорее юридической, чем технической.
Самый неприятный вопрос здесь даже не в том, насколько долго QTFY работала незаметно, а в том, сколько похожих сетей сейчас еще не попали в судебные документы. Американские власти за последние годы уже отключали инфраструктуру, связанную с PlugX, Flax Typhoon и Volt Typhoon, но сама логика таких операций говорит не о завершении эпохи, а о ее нормализации. Китайский ботнет можно сделать неработоспособным, если повезло добраться до ключевых доменов. Намного сложнее сделать неработоспособной модель, в которой дешевые уязвимые устройства, коммерческие прокси и государственный интерес складываются в устойчивый конвейер атак.