Американські правоохоронні органи завдали випереджувального удару по китайській державній кіберзлочинності. Мін'юст США та ФБР вилучили домени QScan і QTRouter — ключові елементи інфраструктури, яка використовувалася для атак на критично важливі об'єкти, включно з NASA, Федеральною резервною системою та Сенатом.
Анатомія китайської кіберзагрози
За цими платформами стоїть угруповання QTFY, афілійоване з Nanjing Xinjiuwei Network Technology. Згідно з судовими матеріалами, QTFY надавала послуги зі зламу за винагороду, а її клієнтами виступали Міністерство державної безпеки КНР та Народно-визвольна армія. Йдеться не про пересічних хакерів-одинаків, а про структури, що діють в інтересах вищого військово-політичного керівництва країни.
Жертвами атак, окрім космічного агентства, ФРС і верхньої палати Конгресу, стали Міністерство енергетики, Міністерство юстиції, Міністерство охорони здоров'я та соціальних служб, а також Національні інститути охорони здоров'я США. Масштаб вражає: під прицілом опинилися об'єкти, що забезпечують фінансову стабільність, національну безпеку та здоров'я американських громадян.
Технологія атак: як працювала зв'язка QScan і QTRouter
Механіка була вибудувана з високим ступенем витонченості. QScan сканував інтернет речей (IoT) у пошуках уразливих пристроїв і автоматично заражав їх. Кожен заражений пристрій потім включався в мережу QTRouter, яка пов'язувала їх із комерційними проксі-сервісами та орендованими віртуальними серверами.
Такий підхід дозволяв зловмисникам маскувати справжнє походження атак: ззовні здавалося, що запити надходять із різних країн, а не з Китаю. Це класична тактика приховування слідів, яка суттєво ускладнювала атрибуцію. Слідчі встановили, що вилучені домени були «зашиті» в код обох інструментів — через них здійснювався зв'язок і перевірка доступу. Після блокування доменів QScan і QTRouter повністю припинили роботу.
Генеральний прокурор Тодд Бланш назвав операцію «однією з останніх у серії технічних ліквідацій безрозсудних атак, підтримуваних урядом Китаю». Це не перша подібна акція: у 2025 році ФБР видалило вірус PlugX із понад 4000 комп'ютерів, у 2024-му — нейтралізувало ботнет Flax Typhoon, а в 2023-му вивело з ладу інфраструктуру Volt Typhoon.
Прокурори Південного округу Каліфорнії ведуть справу. Поки що йдеться про вилучення серверів, але в перспективі можливі й кримінальні обвинувачення.
Мій погляд: Ця операція демонструє зміну парадигми в боротьбі з державним кібершпигунством. Замість пасивної оборони США переходять до активної ліквідації ворожої інфраструктури, що створює прецедент для всього світу. Однак ескалація кіберконфлікту між наддержавами — тривожний сигнал для глобальної фінансової системи: якщо під ударом опинилася ФРС, жоден інституційний гравець, включно з криптобіржами, не може почуватися в безпеці.