FBI i DOJ przejęły domeny chińskiej grupy QTFY

Departament Sprawiedliwości i FBI przejęły domeny powiązane z narzędziami QScan i QTRouter używanymi przez chińskich hakerów, którzy atakowali m.in. NASA, Fed i Senat USA.

Departament Sprawiedliwości i Federalne Biuro Śledcze przejęły domeny używane przez narzędzia QScan i QTRouter. Dokumenty sądowe powiązują platformy z grupą określoną jako QTFY i firmą Nanjing Xinjiuwei Network Technology Company.

W komunikacie wymieniono kilka federalnych instytucji jako ofiary działań tej grupy: NASA, System Rezerwy Federalnej, Departament Energii, Departament Sprawiedliwości, Departament Zdrowia i Opieki Społecznej, National Institutes of Health oraz Senat Stanów Zjednoczonych.

Akty oskarżenia i materiały śledcze wskazują, że QTFY świadczyło płatne usługi hakerskie dla klientów wymienionych w dokumentach, w tym dla Ministerstwa Bezpieczeństwa Państwowego Chin i Ludowej Armii Wyzwolenia.

Śledczy opisują, że QScan skanował internet w poszukiwaniu urządzeń internetu rzeczy (IoT) i automatycznie infekował ich tysiące. Przejęte urządzenia były łączone w sieć zarządzaną przez QTRouter, która kierowała ruch przez komercyjne usługi proxy i wynajmowane serwery VPS, co utrudniało ustalenie rzeczywistego źródła ataków.

W obu narzędziach znaleziono zakodowane na stałe domeny służące do komunikacji i uwierzytelniania. Przejęcie tych domen przez DOJ i FBI spowodowało przerwanie łańcucha łączności używanego do kontrolowania botnetu i zatrzymało działanie QScan i QTRouter.

W komunikacie FBI opublikowanym na platformie X podano: „Today we announced the disruption of a global botnet and hacking platform used by Chinese state-sponsored hackers to target U.S. critical infrastructure.” W piśmie sądowym zaznaczono: „Federalne organy ścigania zbadały i wyłączyły złośliwe oprogramowanie CHRL. To najnowsza z serii operacji technicznych mających na celu rozbicie niekontrolowanej działalności hakerskiej sponsorowanej przez Chińską Republikę Ludową.”

Sprawa została przekazana prokuratorom z Southern District of California, którzy zdecydują, czy zostaną wniesione akty oskarżenia przeciwko osobom powiązanym z QTFY i Nanjing Xinjiuwei. DOJ określiło operację jako działanie techniczne wymierzone w infrastrukturę używaną do ataków.

W przeszłości amerykańskie organy ścigania przeprowadzały podobne akcje: w 2025 roku usunięto malware PlugX z ponad 4 tys. komputerów w USA, w 2024 roku rozbito botnet Flax Typhoon, a w 2023 roku zneutralizowano infrastrukturę Volt Typhoon. Firma TeamT5 poinformowała, że niektóre grupy powiązane z Chinami zwiększyły tempo operacji po przekazaniu rutynowych zadań narzędziom sztucznej inteligencji.

Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.

Artykuły tego autora