Американські правоохоронні органи завдали чергового удару по державних кіберзлочинцях із КНР. Під час спільної операції Міністерства юстиції США та ФБР було вилучено домени двох ключових платформ — QScan і QTRouter, які використовувалися китайськими хакерами, пов'язаними з урядом, для атак на критично важливі об'єкти, включно з NASA, Федеральною резервною системою та Сенатом США.
Викриття підрядника китайської держави
Згідно з судовими матеріалами, за цими платформами стоїть група QTFY, афілійована з компанією Nanjing Xinjiuwei Network Technology. Йдеться не просто про приватних зловмисників: QTFY надавала послуги зі зламу за винагороду, а її головними замовниками виступали Міністерство державної безпеки КНР та Народно-визвольна армія. Це прямо вказує на державний характер кібератак.
В офіційній заяві ФБР підтверджено, що жертвами групи стали не лише NASA та ФРС, а й Міністерство енергетики, Міністерство юстиції, Міністерство охорони здоров'я та соціальних служб, Національні інститути охорони здоров'я, а також Сенат США. Масштаб вражає: атаки торкнулися найвищих ешелонів американської влади та науково-технічної еліти.
Як працювали QScan і QTRouter
Механіка атак була продумана до дрібниць. Хакери використовували QScan для сканування інтернету речей (IoT) у пошуках уразливих пристроїв, які потім автоматично заражалися. Кожен такий пристрій ставав частиною мережі QTRouter — потужного інструменту, який пов'язував їх із комерційними проксі-сервісами та орендованими віртуальними серверами.
Це створювало багаторівневу мережу анонімності: атаки виглядали так, ніби запускаються з різних країн світу, а зовсім не з Китаю. Слідчі встановили, що вилучені домени були захардкоджені в коді обох інструментів — через них проходив як зв'язок, так і перевірка доступу. Після конфіскації доменів QScan і QTRouter просто перестали функціонувати, що підтверджує ефективність операції.
«Співробітники федеральних органів розслідували та заблокували шкідливе ПЗ із КНР. Це одна з останніх операцій із технічної ліквідації безрозсудних атак, які підтримуються урядом Китаю», — заявив генеральний прокурор Тодд Бланш.
Це не перша подібна операція ФБР. У 2025 році вони видалили вірус PlugX із понад 4000 американських комп'ютерів, у 2024-му — відключили ботнет Flax Typhoon, а в 2023-му — вивели з ладу інфраструктуру Volt Typhoon. Тенденція очевидна: боротьба з китайським кібершпигунством переходить у системну фазу.
Кількість інцидентів зростає. Аналітики TeamT5 із Тайваню цього тижня повідомили, що пов'язані з державою китайські угруповання подвоїли кількість атак після того, як передали рутинну роботу моделям штучного інтелекту. Справу ведуть прокурори Південного округу Каліфорнії, і вони можуть висунути обвинувачення — тоді стане зрозуміло, чи готова Мін'юст іти далі простого відключення серверів.
Мій погляд: Конфіскація інфраструктури — це сильний тактичний хід, але не більше. Державні хакери швидко перебудовуються, а використання ШІ лише прискорює їхні операції. Криптоспільноті варто уважно стежити за цією ескалацією: кібератаки на фінансові регулятори та держструктури безпосередньо впливають на довіру до цифрових активів і можуть спровокувати нові хвилі регулювання.