Американские правоохранительные органы нанесли очередной удар по государственным киберпреступникам из КНР. В ходе совместной операции Министерства юстиции США и ФБР были изъяты домены двух ключевых платформ — QScan и QTRouter, которые использовались китайскими хакерами, связанными с правительством, для атак на критически важные объекты, включая NASA, Федеральную резервную систему и Сенат США.
Раскрытие подрядчика китайского государства
Согласно судебным материалам, за этими платформами стоит группа QTFY, аффилированная с компанией Nanjing Xinjiuwei Network Technology. Речь идет не просто о частных злоумышленниках: QTFY предоставляла услуги по взлому за вознаграждение, а ее главными заказчиками выступали Министерство государственной безопасности КНР и Народно-освободительная армия. Это прямо указывает на государственный характер кибератак.
В официальном заявлении ФБР подтверждено, что жертвами группы стали не только NASA и ФРС, но и Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения, а также Сенат США. Масштаб поражает: атаки затронули высшие эшелоны американской власти и научно-технической элиты.
Как работали QScan и QTRouter
Механика атак была продумана до мелочей. Хакеры использовали QScan для сканирования интернета вещей (IoT) в поисках уязвимых устройств, которые затем автоматически заражались. Каждое такое устройство становилось частью сети QTRouter — мощного инструмента, который связывал их с коммерческими прокси-сервисами и арендованными виртуальными серверами.
Это создавало многоуровневую сеть анонимности: атаки выглядели так, будто запускаются из разных стран мира, а вовсе не из Китая. Следователи установили, что изъятые домены были захардкожены в коде обоих инструментов — через них проходила как связь, так и проверка доступа. После конфискации доменов QScan и QTRouter просто перестали функционировать, что подтверждает эффективность операции.
«Сотрудники федеральных органов расследовали и заблокировали вредоносное ПО из КНР. Это одна из последних операций по технической ликвидации безрассудных атак, которые поддерживаются правительством Китая», — заявил генеральный прокурор Тодд Бланш.
Это не первая подобная операция ФБР. В 2025 году они удалили вирус PlugX с более чем 4000 американских компьютеров, в 2024-м — отключили ботнет Flax Typhoon, а в 2023-м — вывели из строя инфраструктуру Volt Typhoon. Тенденция очевидна: борьба с китайским кибершпионажем переходит в системную фазу.
Число инцидентов растет. Аналитики TeamT5 из Тайваня на этой неделе сообщили, что связанные с государством китайские группировки удвоили количество атак после того, как передали рутинную работу моделям искусственного интеллекта. Дело ведут прокуроры Южного округа Калифорнии, и они могут предъявить обвинения — тогда станет ясно, готова ли Минюст идти дальше простого отключения серверов.
Мой взгляд: Конфискация инфраструктуры — это сильный тактический ход, но не более. Государственные хакеры быстро перестраиваются, а использование ИИ лишь ускоряет их операции. Криптосообществу стоит внимательно следить за этой эскалацией: кибератаки на финансовые регуляторы и госструктуры напрямую влияют на доверие к цифровым активам и могут спровоцировать новые волны регулирования.