ФБР прервало китайскую шпионскую операцию против федеральных агентств
💀 ФБР прервало китайскую шпионскую операцию против федеральных агентств
С 2018 года группа QTFY атаковала Минэнерго, Минюст, Минздрав, Федеральный резерв, NASA, NIH. В марте не смогла пробиться в Сенат. В июне пыталась зайти в избирательную систему. Тоже безуспешно.
ФБР и Минюст захватили три домена, отключив QScan и QTRouter — главные платформы группировки. QScan содержал больше 200 демонстрационных эксплойтов. В один из дней 2024 года система обработала два миллиона задач сканирования и использования уязвимостей.
Работала QTFY через компанию-прикрытие Nanjing Xinjiuwei Network Technology Company. Среди участников — бывшие военные. Цели: финансовый сектор, оборонка, энергетика, телеком, больницы. По данным cyberscoop, для доступа использовали уязвимости в Pulse Secure, Fortinet, Citrix, Ivanti, Check Point, BeyondTrust. Несколько уязвимостей нулевого дня в Ivanti в сентябре 2024.
Захват инфраструктуры — не первый. В начале 2025 года с тысяч американских компьютеров удалили вредоносное ПО PlugX. Тоже китайская операция.
Три домена — это потерянный инструмент, а не потерянная группировка. Судя по глубине промышленной разведки, QScan уже пересобирают на новых адресах.
#QTFY #APT #кибершпионаж #инфраструктура
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.