Федеральное бюро расследований США вывело из строя инфраструктуру, которую Министерство юстиции связало с технической организацией, предоставлявшей услуги по разведке, управлению прокси и маршрутизации коммуникаций для связанных с Китаем кибершпионских операций. Среди заявленных целей были сети американских государственных учреждений и критически важная инфраструктура, включая NASA, Федеральную резервную систему, министерства энергетики и юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США.
Организация известна как QTFY, QT или QTCYBER. Согласно материалам дела, она создала и эксплуатировала платформы QScan и QTRouter. В документах QScan описывается как платформа для сканирования и эксплуатации уязвимостей, тогда как QTRouter служила сетью для сокрытия маршрута коммуникаций. Власти изъяли домены qtproxy[.]xyz, qt-proxy[.]org и qt-team[.]com; теперь на них отображается баннер правоохранительного органа.
Платформа сервисов, а не отдельный инструмент
Согласно исследованию Black Lotus Labs, исследовательского подразделения по безопасности компании Lumen Technologies, инфраструктура представляла собой взаимосвязанную группу сервисов. QScan собирала сведения о ценных целях, включая открытые порты, баннеры приложений, отпечатки операционных систем и данные конфигурации. Fast Labyrinth была сетью зашифрованных ретрансляторов, предназначенной для сокрытия коммуникаций с целевыми организациями и от них.
QTRouter предоставляла предварительно настроенное физическое устройство для доступа к инфраструктуре прокси и системе управления узлами, тогда как QTProxy позволяла выбирать ретрансляторы и создавать пользовательские маршруты через Fast Labyrinth. Результаты показывают, что эти компоненты были разработаны для снижения операционных усилий, необходимых для проведения разведки и сокрытия источника трафика, вместо использования одного инструмента взлома.
Lumen заявила, что инфраструктура использовалась для атак на военные и оборонные организации, государственные сети, университеты и исследовательские центры, авиационные компании и организации, связанные с критически важной информацией, сектор здравоохранения, финансовые учреждения, энергетические компании и объекты критической инфраструктуры, а также поставщиков корпоративного программного обеспечения.
Что показывает операция по выводу инфраструктуры из строя?
Black Lotus Labs утверждает, что в течение года наблюдала за инфраструктурой QTFY и передавала сведения об угрозах американским государственным структурам. Исследовательская группа также вывела из строя известные узлы, направив к ним трафик по неработающим маршрутам. Lumen считает, что пересечение между целями, которые сканировала QScan, и организациями, с которыми позднее связывалась сеть Fast Labyrinth, является наиболее убедительным признаком перехода от разведки к последующим операциям.
Компания оценивает, что зафиксированные двусторонние коммуникации могли отражать попытки эксплуатации уязвимостей, латеральное перемещение, закрепление доступа или сбор данных. Судебные документы также указывают, что в группу входили бывшие военнослужащие крыла, подчинявшегося Народно-освободительной армии Китая, а Nanjing Xinjiuwei Network Technology Company получала платежи от Министерства государственной безопасности Китая. Министерство юстиции использует это как признак выполнения вредоносных действий от имени китайского правительства.
Почему эта новость важна для защитников?
Значение операции заключается в том, что она направлена против коммерческой модели предоставления операционной инфраструктуры, а не только против одного сервера. Fast Labyrinth опиралась на оплачиваемые узлы коммерческого прокси-сервиса fastlink.ws и смешивала шпионский трафик с трафиком легитимных пользователей, одновременно регулярно меняя инфраструктуру, из которой исходили коммуникации. QTFY также продавала другим организациям доступ к QScan и QTRouter, позволяя сканировать уязвимые устройства Интернета вещей и подключать их к сетям ретрансляторов, скрывающим источник трафика.
Тем не менее Lumen предупреждает, что одной лишь статической блокировки будет недостаточно, поскольку трафик постоянно переходит через меняющиеся коммерческие прокси-сервисы. Практические выводы указывают на необходимость следовать рекомендациям CISA и NCSC в отношении угроз, связанных с Китаем, обновлять маршрутизаторы, межсетевые экраны и устройства Интернета вещей, а также обеспечивать безопасность их настроек. Сама операция по изъятию инфраструктуры не доказывает, что угроза устранена: ограничения, создаваемые ротацией прокси, и вероятность восстановления инфраструктуры через другие сервисы остаются открытыми вопросами для команд защиты.