ФБР отключило QScan и QTRouter: список взломанных ведомств оказался короче

Минюст США и ФБР изъяли домены двух связанных платформ — QScan и QTRouter, которые американские власти приписывают китайской группе QTFY. В сообщении Минюста США от 26 августа 2026 года указано, что домены были встроены в программное обеспечение и обеспечивали связь и авторизацию, поэтому их изъятие сделало платформы неработоспособными.
Однако перечень названных американских ведомств не равен перечню подтверждённых взломов. Федеральная резервная система, Минюст, объекты Министерства энергетики и Национальные институты здравоохранения действительно подверглись проникновению, тогда как атаки на NASA, центральную сеть Министерства здравоохранения и социальных служб и Сенат США не привели к доступу. Уточнение WIRED отдельно исправляет первоначальное объединение успешных и неудачных атак.
Какие ведомства действительно взломали

Статус организаций следует определять по результату конкретного эпизода, а не по присутствию названия в общем списке целей. Совместное техническое предупреждение ФБР, АНБ и Кибернациональной миссии разделяет состоявшиеся проникновения, безуспешные попытки доступа, сканирование и более широкие категории целей.
- Подтверждённое проникновение: Федеральная резервная система и Министерство юстиции США. К этой же категории относятся несколько лабораторий Министерства энергетики, Национальные институты здравоохранения, Управление ресурсов и служб здравоохранения и американский производитель защитного оборудования.
- Подтверждённое хищение данных: сведения были выведены из сетей сотен организаций в США и других странах. Среди пострадавших категорий названы оборонные подрядчики, финансовые учреждения и университеты, но большинство организаций публично не идентифицировано.
- Неудачная попытка проникновения: операторы пытались использовать уязвимость Pulse Secure VPN против NASA, но доступа к сети агентства не получили.
- Сканирование и неудачная атака: такой статус имеют эпизоды с Министерством здравоохранения и социальных служб, Сенатом США, американской больничной системой и одной избирательной системой.
- Заявленные цели: энергетические и телекоммуникационные компании, больницы, финансовые учреждения, университеты, местные органы власти и оборонные подрядчики. Упоминание отрасли или организации в этой группе не доказывает компрометацию сети.
Отдельная причина путаницы — структура американского Минздрава. Неудачная попытка была направлена против сети самого министерства, а входящее в его структуру Управление ресурсов и служб здравоохранения фигурирует среди организаций, где злоумышленники использовали уязвимости Ivanti. Это разные сети и разные результаты атак.
Как работали QScan и QTRouter

QScan был системой массового сканирования и эксплуатации уязвимостей. Он искал доступные из интернета сайты и устройства, собирал сведения о поддоменах и сертификатах, проверял известные уязвимости и мог автоматически заражать уязвимые устройства интернета вещей.
QTRouter выполнял другую задачу: объединял скомпрометированные устройства, коммерческие прокси и арендованные виртуальные серверы в сеть сокрытия трафика. Оператор мог направить соединение через несколько промежуточных узлов, из-за чего запрос выглядел исходящим не из Китая, а от обычного маршрутизатора или другого устройства за рубежом — иногда поблизости от атакуемой организации.
Поэтому заражённый маршрутизатор нельзя считать конечной жертвой того же уровня, что и взломанное ведомство. Маршрутизатор мог только передавать чужой трафик; для доступа к внутренней сети цели требовалось отдельно использовать уязвимость, похищенные учётные данные или другой способ первоначального проникновения.
Проверяемые признаки такой инфраструктуры включают обращения к доменам управления QScan и QTRouter, соединения с опубликованными адресами прокси-узлов и характерные цепочки подключений через устройства на OpenWrt. При этом опубликованный перечень содержит как действующие, так и исторические индикаторы: совпадение адреса само по себе не доказывает заражение и требует проверки по времени, журналам соединений и роли узла.
Что именно изъяли власти США

Власти получили контроль над доменными именами, обслуживавшими QScan и QTRouter. Это не было физическим изъятием всех маршрутизаторов, камер, серверов и других устройств, которые ранее могли использоваться как прокси.
Домены обеспечивали критические функции платформ, включая обмен заданиями и проверку доступа пользователей. После передачи доменов под контроль властей прежние экземпляры программного обеспечения лишились штатной связи с инфраструктурой — именно это позволяет говорить, что платформы отключили, а не только временно заблокировали отдельный сервер.
Операция также не означает автоматического удаления вредоносного кода с конечных устройств. Скомпрометированный маршрутизатор мог остаться в сети, хотя подключить его к прежней управляющей схеме стало невозможно. В открытых материалах нет утверждения, что власти получили полный архив похищенных данных или очистили каждый использовавшийся прокси-узел.
Почему список жертв оказался короче
Расхождение возникло из-за широкого употребления слова «цели». В одном перечне оказались организации, чьи адреса сканировали, сети, которые безуспешно пытались взломать, и системы, где доступ действительно был получен. В новостных заголовках эта граница частично исчезла.
Наиболее наглядны случаи NASA, Минздрава и Сената: все они представляли интерес для операторов QTFY, но опубликованная хронология не подтверждает успешного проникновения в соответствующие сети. Одновременно наличие скомпрометированных устройств в прокси-сети QTRouter ничего не говорит о взломе организаций, которым принадлежали другие адреса в цепочке атаки.
На текущий момент подтверждены изъятие служебных доменов, прекращение штатной работы QScan и QTRouter и ряд успешных проникновений в государственные и частные сети. Полного поимённого списка частных жертв, объёма похищенных у ведомств данных и подтверждения очистки всех заражённых устройств власти не опубликовали.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.