Иллюзия локального трафика: как Китай прятал кибератаки на США

cryptonews.ruОпубликовано 2026-08-27Обновлено 2026-08-27

Введение

26 августа 2026 года Министерство юстиции США и ФБР изъяли домены платформ QScan и QTRouter, составлявших инфраструктуру китайской хакерской группировки QTFY. Операция лишила группу канала связи и аутентификации. QTFY использовала заражённые устройства интернета вещей по всему миру через QScan, а QTRouter объединяла их с коммерческими прокси для маскировки атакующего трафика, делая его похожим на локальный. Группа, действующая с 2018 года, связана с китайской компанией Nanjing Xinjiuwei Network Technology Co., которая сотрудничает с Министерством государственной безопасности КНР. Целями атак стали сети NASA, ФРС, Минюста, Минэнерго, Минздрава и других правительственных структур США. Компания Lumen Technologies также отследила и заблокировала часть инфраструктуры QTFY, включая такие компоненты, как Fast Labyrinth и QTProxy. Это указывает на заметность операций группы. Данная схема повторяет модель более ранних китайских операций, например, ботнета Flax Typhoon. Использование массы IoT-устройств делает восстановление сети дёшевым для атакующих, в то время как её демонтаж требует больших усилий со стороны правоохранителей.

Минюст США и ФБР 26 августа 2026 года изъяли домены двух связанных платформ — QScan и QTRouter, которые вместе составляли инфраструктуру группировки QTFY, спонсируемой Китайской Народной Республикой. Смысл операции не в самих доменах: их жёсткая прописка в коде вредоносного ПО означала, что без них обе платформы физически не могли работать — команда лишила хакеров канала связи и аутентификации разом, а не просто заблокировала сайты.

Схема QTFY строилась на разделении труда между двумя инструментами. QScan занимался разведкой — автоматически находил и заражал тысячи уязвимых устройств интернета вещей по всему миру. Заражённые устройства не становились самоцелью, а пополняли сеть QTRouter, которая объединяла их с коммерческими прокси-сервисами и арендованными виртуальными серверами. Результат — распределённая сеть обфускации: атакующий трафик из Китая выходил наружу через чужие устройства и внешне выглядел локальным для атакуемой сети или как минимум не китайским.

Кто стоит за QTFY и на кого нацелена группа

Совместное уведомление ФБР, Агентства национальной безопасности и Кибернациональной миссионной силы описывает QTFY как группу, действующую с 2018 года и связанную с китайской компанией Nanjing Xinjiuwei Network Technology Co. У неё зафиксированы деловые отношения с подразделениями Министерства государственной безопасности КНР, а среди участников — бывшие военнослужащие Народно-освободительной армии. Иными словами, речь не о частных киберпреступниках, а о коммерческом подрядчике, обслуживающем государственных заказчиков.

По данным уведомления, активность группы затрагивала сети NASA, Федеральной резервной системы, Минюста и других федеральных структур — от сканирования и попыток проникновения до атак на объекты критической инфраструктуры. Минюст в своём заявлении относит эти же организации, а также Минэнерго, Минздрав, Национальные институты здравоохранения и Сенат США, к числу жертв активности QTFY.

Независимое подтверждение от Lumen Technologies

Параллельно с действиями властей инфраструктуру QTFY изучила Lumen Technologies через подразделение Black Lotus Labs, которое назвало оператора «квартирмейстером инфраструктуры» — то есть поставщиком услуг разведки, проксирования и маршрутизации для других атакующих. Компания выделила ещё две составляющие схемы, не упомянутые напрямую в заявлении Минюста:

  • Fast Labyrinth — зашифрованная релейная сеть на базе коммерческих прокси
  • QTProxy — компонент для управления узлами сети

Lumen самостоятельно заблокировала часть связанной инфраструктуры методом null-routing — то есть параллельно с государственным изъятием доменов действовал ещё один, независимый канал противодействия. Среди изъятых в рамках операции доменов — qtproxy.xyz, qt-proxy.org и qt-team.com.

Совпадение действий правоохранителей и частной компании показывает, что инфраструктура QTFY была достаточно заметна для независимого отслеживания задолго до официального изъятия. При этом сама архитектура — заражённые IoT-устройства вместо серверов группы — устроена так, что её можно относительно быстро восстановить на новых доменах и узлах.

Мнение ИИ

С точки зрения машинного анализа данных, схема QTFY повторяет модель, опробованную на практике еще в 2024 году: тогда ФБР заявило о демонтаже ботнета Flax Typhoon (Raptor Train), объединявшего свыше 260 тысяч зараженных IoT-устройств для маскировки китайского трафика под легитимный. Совпадение архитектуры — от камер до накопителей — говорит не о случайном выборе целей, а о сложившейся отраслевой практике среди операторов, работающих на государственные структуры КНР. Ключевое отличие QTFY в том, что инфраструктура строилась на связке из двух специализированных платформ вместо единого ботнета, что усложняет полное отключение сети даже после изъятия доменов.

Экономика подобных схем такова, что стоимость восстановления зараженной сети IoT-устройств несопоставимо ниже затрат правоохранителей на ее обнаружение и демонтаж. Останется ли изъятие доменов QScan и QTRouter разовым эпизодом или обозначит начало серии подобных операций против инфраструктуры «квартирмейстеров» — вопрос, который определит следующий год кибербезопасности.

end-content

Связанные с этим вопросы

QКакие две платформы были изъяты Министерством юстиции США и ФБР в ходе операции против группы QTFY?

AВ ходе операции 26 августа 2026 года были изъяты домены двух платформ: QScan и QTRouter.

QКакова была основная схема работы группировки QTFY для сокрытия атакующего трафика?

AСхема строилась на разделении труда. QScan находил и заражал уязвимые IoT-устройства по всему миру. Эти устройства затем использовались платформой QTRouter, которая объединяла их с коммерческими прокси и серверами для создания распределённой сети обфускации. Это позволяло маскировать китайский атакующий трафик под локальный или трафик из других стран.

QС какой китайской компанией, согласно уведомлению властей США, была связана группа QTFY?

AГруппа QTFY была связана с китайской компанией Nanjing Xinjiuwei Network Technology Co., которая имела деловые отношения с подразделениями Министерства государственной безопасности КНР.

QКакие дополнительные компоненты инфраструктуры QTFY были выявлены подразделением Black Lotus Labs компании Lumen Technologies?

ABlack Lotus Labs выявил ещё две составляющие схемы: Fast Labyrinth (зашифрованная релейная сеть на базе коммерческих прокси) и QTProxy (компонент для управления узлами сети).

QВ чём заключается ключевое отличие инфраструктуры QTFY от более ранней схемы ботнета Flax Typhoon, по мнению статьи?

AКлючевое отличие заключается в том, что инфраструктура QTFY строилась на связке двух специализированных платформ (QScan и QTRouter), а не на едином ботнете. Это усложняет полное отключение сети даже после изъятия центральных доменов.

Похожее

Битва за контроль над орбитой вступает во вторую половину: банки против криптосообщества — кто выйдет победителем?

Три месяца назад мы отмечали, что крупные банки, такие как JPMorgan, BoA и Citi, продвигают токенизированные депозиты через контролируемые блокчейны, сохраняя власть в банковской системе. Этот прогноз ускорился. В конце августа 2026 года четыре события обозначили сдвиг в борьбе за контроль над инфраструктурой токенизации: 1. 39 ассоциаций штатов США создали «BankChain Alliance» для запуска к 2027 году собственной блокчейн-сети, контролируемой банками. 2. Маркет-мейкер Citadel Securities поддержал инфраструктуру LayerZero, а клиринговые гиганты DTCC и ICE исследуют институциональные ончейн-решения. 3. Криптодепозитарий ZeroHash повторно подал заявку на банковскую лицензию OCC, в то время как оценка бизнеса хранения Copper резко упала, что указывает на переоценку стоимости депозитарных услуг в сторону лицензий, а не технологий. 4. Стейблкоин USD1, выпускаемый лицензированным трастовым банком BitGo Bank & Trust, был нативно развернут в сети Canton, ориентированной на конфиденциальность и контроль для институтов. Ключевой вывод: битва перешла от простой токенизации активов к контролю над критическими слоями — расчетами, хранением и лицензированием. Эти слои систематически захватываются традиционными финансовыми институтами. Будущее, вероятно, будет разделено: открытые публичные блокчейны для DeFi и инноваций, а банковские альянс-чейны — для регулируемых банковских операций, расчетов и приватных транзакций. Определяющим фактором теперь является не сам факт вывода актива в блокчейн, а то, на чьей инфраструктуре и под чьим регулированием это происходит.

marsbit14 мин. назад

Битва за контроль над орбитой вступает во вторую половину: банки против криптосообщества — кто выйдет победителем?

marsbit14 мин. назад

Bitfinex Securities завершила рекордный привлечение капитала в $50 млн с помощью токенизации

Bitfinex Securities завершила рекордный токенизированный сбор капитала на сумму 50 миллионов долларов для металлургической компании Alkemya. Это самый крупный сбор средств на платформе на сегодняшний день. Сбор был осуществлен через токенизированную ценную бумагу ALKN, представляющую интересы партнерства в Alkemya Metacore SCSp, которому принадлежит около 7 миллионов метров никелевой проволоки высокой чистоты. Сумма в 50 миллионов долларов превысила предыдущий рекорд платформы. Для Alkemya это первый проект токенизации. Средства будут направлены на коммерциализацию инженерных никелевых продуктов для применения в полупроводниках и других областях. Дополнительные токены ALKN будут доступны инвесторам до 15 октября, а вторичная торговля начнется не ранее завершения следующего этапа сбора средств.

cointelegraph24 мин. назад

Bitfinex Securities завершила рекордный привлечение капитала в $50 млн с помощью токенизации

cointelegraph24 мин. назад

SEC направила в Белый дом предложение о пересмотре правил хранения криптоактивов

Комиссия по ценным бумагам и биржам США (SEC) направила в Белый дом предложение о пересмотре правил хранения криптоактивов для инвестиционных советников и фондов. Документ, направленный 25 августа 2026 года, нацелен на прояснение регуляторных рамок для криптоактивов, модернизацию устаревших требований и учёт изменений на рынке. Инициатива классифицирована как снимающая часть регулирования, а не вводящая новое, в соответствии с указом президента Трампа. Публичное обсуждение проекта правил (NPRM) ожидается в октябре 2026 года. Данный шаг SEC происходит на фоне затянувшегося рассмотрения Конгрессом закона о структуре крипторынка (CLARITY Act) и демонстрирует готовность ведомства действовать самостоятельно. В отличие от ужесточения правил после краха Мейдоффа в 2008 году, текущее предложение ослабляет часть норм, признанных неадекватными для цифровых активов. Однако ключевой вопрос фактического контроля над приватными ключами остаётся регуляторной сложностью.

cryptonews.ru26 мин. назад

SEC направила в Белый дом предложение о пересмотре правил хранения криптоактивов

cryptonews.ru26 мин. назад

Торговля

Спот
活动图片