Американские правоохранительные органы нанесли упреждающий удар по китайской государственной киберпреступности. Минюст США и ФБР изъяли домены QScan и QTRouter — ключевые элементы инфраструктуры, использовавшейся для атак на критически важные объекты, включая NASA, Федеральную резервную систему и Сенат.
Анатомия китайской киберугрозы
За этими платформами стоит группировка QTFY, аффилированная с Nanjing Xinjiuwei Network Technology. Согласно судебным материалам, QTFY предоставляла услуги по взлому за вознаграждение, а её клиентами выступали Министерство государственной безопасности КНР и Народно-освободительная армия. Речь идёт не о рядовых хакерах-одиночках, а о структурах, действующих в интересах высшего военно-политического руководства страны.
Жертвами атак, помимо космического агентства, ФРС и верхней палаты Конгресса, стали Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, а также Национальные институты здравоохранения США. Масштаб поражает: под прицелом оказались объекты, обеспечивающие финансовую стабильность, национальную безопасность и здоровье американских граждан.
Технология атак: как работала связка QScan и QTRouter
Механика была выстроена с высокой степенью изощрённости. QScan сканировал интернет вещей (IoT) в поисках уязвимых устройств и автоматически заражал их. Каждое заражённое устройство затем включалось в сеть QTRouter, которая связывала их с коммерческими прокси-сервисами и арендованными виртуальными серверами.
Такой подход позволял злоумышленникам маскировать истинное происхождение атак: со стороны казалось, что запросы исходят из разных стран, а не из Китая. Это классическая тактика сокрытия следов, которая существенно затрудняла атрибуцию. Следователи установили, что изъятые домены были «зашиты» в код обоих инструментов — через них шла связь и проверка доступа. После блокировки доменов QScan и QTRouter полностью прекратили работу.
Генеральный прокурор Тодд Бланш назвал операцию «одной из последних в серии технических ликвидаций безрассудных атак, поддерживаемых правительством Китая». Это не первая подобная акция: в 2025 году ФБР удалило вирус PlugX с более чем 4000 компьютеров, в 2024-м — нейтрализовало ботнет Flax Typhoon, а в 2023-м вывело из строя инфраструктуру Volt Typhoon.
Прокуроры Южного округа Калифорнии ведут дело. Пока речь идёт об изъятии серверов, но в перспективе возможны и уголовные обвинения.
Мой взгляд: Эта операция демонстрирует смену парадигмы в борьбе с государственным кибершпионажем. Вместо пассивной обороны США переходят к активной ликвидации вражеской инфраструктуры, что создаёт прецедент для всего мира. Однако эскалация киберконфликта между сверхдержавами — тревожный сигнал для глобальной финансовой системы: если под ударом оказалась ФРС, ни один институциональный игрок, включая криптобиржи, не может чувствовать себя в безопасности.