Крупные шпионские кампании всё чаще опираются не на один сервер, а на целую сеть чужих устройств, и именно такую инфраструктуру власти США решили выбить из строя. Министерство юстиции и ФБР сообщили о прекращении работы платформ QScan и QTRouter, связанных с китайской группой QTFY и применявшихся против критической инфраструктуры и других чувствительных сетей.
Американские власти связывают QTFY с компанией Nanjing Xinjiuwei Network Technology, среди клиентов которой названы Министерство государственной безопасности Китая и Народно-освободительная армия Китая. Среди целей группы были Национальное управление США по аэронавтике и исследованию космоса, Федеральная резервная система, Министерство энергетики и Сенат США.
QScan искал уязвимые IoT -устройства по всему миру, автоматически заражал часть из них и добавлял в сеть QTRouter. В неё также входили коммерческие прокси и арендованные виртуальные серверы. Такая смесь позволяла скрывать реальный источник активности и создавать впечатление, будто соединение приходит из другой страны или даже из сети рядом с самой целью.
Для проникновения QTFY использовала как неизвестные ранее, так и уже опубликованные уязвимости в Ivanti, Fortinet, Citrix, Microsoft Exchange, F5, Confluence, Check Point и других продуктах. После входа злоумышленники закреплялись с помощью троянов удалённого доступа, веб-оболочек и легитимных учётных данных, а затем подключались через ближайшие заражённые IoT-узлы.
Инфраструктура работала как распределённая сеть ретрансляторов. QTRouter мог строить цепочки прокси, смешивать вредоносный трафик с обычным трафиком коммерческих сервисов и менять точки выхода. По оценке Lumen, такая схема затрудняла отслеживание по IP-адресам и географии, а также позволяла нескольким операторам пользоваться общей сетью одновременно.
ФБР и Министерство юстиции изъяли домены, жёстко прописанные в QScan и QTRouter, после чего обе платформы перестали работать. Власти США утверждают, что инфраструктуру применяли и в 2026 году, включая атаку на американскую избирательную систему в июне. ФБР также предупредило, что одних статических блокировок по IP и географии уже недостаточно против подобных сетей.