Quasa
Установите приложение QUASA
Присоединяйся к пионеру Web3 крипто фриланса сейчас!
Открыть
Для новичка

ФБР отключило QScan и QTRouter: список взломанных ведомств оказался короче

|Автор: Редакция QUASA|4 мин чтения
ФБР отключило QScan и QTRouter: список взломанных ведомств оказался короче

Минюст США и ФБР изъяли домены двух связанных платформ — QScan и QTRouter, которые американские власти приписывают китайской группе QTFY. В сообщении Минюста США от 26 августа 2026 года указано, что домены были встроены в программное обеспечение и обеспечивали связь и авторизацию, поэтому их изъятие сделало платформы неработоспособными.

Однако перечень названных американских ведомств не равен перечню подтверждённых взломов. Федеральная резервная система, Минюст, объекты Министерства энергетики и Национальные институты здравоохранения действительно подверглись проникновению, тогда как атаки на NASA, центральную сеть Министерства здравоохранения и социальных служб и Сенат США не привели к доступу. Уточнение WIRED отдельно исправляет первоначальное объединение успешных и неудачных атак.

Какие ведомства действительно взломали

Подтверждённые проникновения отделены от неудачных атак на NASA и Сенат США.

Статус организаций следует определять по результату конкретного эпизода, а не по присутствию названия в общем списке целей. Совместное техническое предупреждение ФБР, АНБ и Кибернациональной миссии разделяет состоявшиеся проникновения, безуспешные попытки доступа, сканирование и более широкие категории целей.

  • Подтверждённое проникновение: Федеральная резервная система и Министерство юстиции США. К этой же категории относятся несколько лабораторий Министерства энергетики, Национальные институты здравоохранения, Управление ресурсов и служб здравоохранения и американский производитель защитного оборудования.
  • Подтверждённое хищение данных: сведения были выведены из сетей сотен организаций в США и других странах. Среди пострадавших категорий названы оборонные подрядчики, финансовые учреждения и университеты, но большинство организаций публично не идентифицировано.
  • Неудачная попытка проникновения: операторы пытались использовать уязвимость Pulse Secure VPN против NASA, но доступа к сети агентства не получили.
  • Сканирование и неудачная атака: такой статус имеют эпизоды с Министерством здравоохранения и социальных служб, Сенатом США, американской больничной системой и одной избирательной системой.
  • Заявленные цели: энергетические и телекоммуникационные компании, больницы, финансовые учреждения, университеты, местные органы власти и оборонные подрядчики. Упоминание отрасли или организации в этой группе не доказывает компрометацию сети.

Отдельная причина путаницы — структура американского Минздрава. Неудачная попытка была направлена против сети самого министерства, а входящее в его структуру Управление ресурсов и служб здравоохранения фигурирует среди организаций, где злоумышленники использовали уязвимости Ivanti. Это разные сети и разные результаты атак.

Как работали QScan и QTRouter

QScan заражает интернет-устройство, а QTRouter использует его как промежуточный узел для сокрытия атаки.

QScan был системой массового сканирования и эксплуатации уязвимостей. Он искал доступные из интернета сайты и устройства, собирал сведения о поддоменах и сертификатах, проверял известные уязвимости и мог автоматически заражать уязвимые устройства интернета вещей.

QTRouter выполнял другую задачу: объединял скомпрометированные устройства, коммерческие прокси и арендованные виртуальные серверы в сеть сокрытия трафика. Оператор мог направить соединение через несколько промежуточных узлов, из-за чего запрос выглядел исходящим не из Китая, а от обычного маршрутизатора или другого устройства за рубежом — иногда поблизости от атакуемой организации.

Поэтому заражённый маршрутизатор нельзя считать конечной жертвой того же уровня, что и взломанное ведомство. Маршрутизатор мог только передавать чужой трафик; для доступа к внутренней сети цели требовалось отдельно использовать уязвимость, похищенные учётные данные или другой способ первоначального проникновения.

Проверяемые признаки такой инфраструктуры включают обращения к доменам управления QScan и QTRouter, соединения с опубликованными адресами прокси-узлов и характерные цепочки подключений через устройства на OpenWrt. При этом опубликованный перечень содержит как действующие, так и исторические индикаторы: совпадение адреса само по себе не доказывает заражение и требует проверки по времени, журналам соединений и роли узла.

Что именно изъяли власти США

После изъятия доменов платформы теряют связь с инфраструктурой, хотя заражённые устройства остаются в сети.

Власти получили контроль над доменными именами, обслуживавшими QScan и QTRouter. Это не было физическим изъятием всех маршрутизаторов, камер, серверов и других устройств, которые ранее могли использоваться как прокси.

Домены обеспечивали критические функции платформ, включая обмен заданиями и проверку доступа пользователей. После передачи доменов под контроль властей прежние экземпляры программного обеспечения лишились штатной связи с инфраструктурой — именно это позволяет говорить, что платформы отключили, а не только временно заблокировали отдельный сервер.

Операция также не означает автоматического удаления вредоносного кода с конечных устройств. Скомпрометированный маршрутизатор мог остаться в сети, хотя подключить его к прежней управляющей схеме стало невозможно. В открытых материалах нет утверждения, что власти получили полный архив похищенных данных или очистили каждый использовавшийся прокси-узел.

Почему список жертв оказался короче

Расхождение возникло из-за широкого употребления слова «цели». В одном перечне оказались организации, чьи адреса сканировали, сети, которые безуспешно пытались взломать, и системы, где доступ действительно был получен. В новостных заголовках эта граница частично исчезла.

Наиболее наглядны случаи NASA, Минздрава и Сената: все они представляли интерес для операторов QTFY, но опубликованная хронология не подтверждает успешного проникновения в соответствующие сети. Одновременно наличие скомпрометированных устройств в прокси-сети QTRouter ничего не говорит о взломе организаций, которым принадлежали другие адреса в цепочке атаки.

На текущий момент подтверждены изъятие служебных доменов, прекращение штатной работы QScan и QTRouter и ряд успешных проникновений в государственные и частные сети. Полного поимённого списка частных жертв, объёма похищенных у ведомств данных и подтверждения очистки всех заражённых устройств власти не опубликовали.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0