QScan ir QTRouter padėjo ieškoti pažeidžiamų sistemų bei slėpti tikrąją atakų kilmę
JAV Teisingumo departamentas ir Federalinis tyrimų biuras paskelbė perėmę tris interneto domenus, kurie buvo būtini dviejų tarpusavyje susietų kibernetinių platformų – QScan ir QTRouter – veiklai. Pietų Kalifornijos apygardos teismo sankcionuota operacija nutraukė šių sistemų ryšį su pagrindine valdymo infrastruktūra.
JAV pareigūnai platformas sieja su QTFY vadinama programišių grupe ir Kinijos bendrove „Nanjing Xinjiuwei Network Technology Company“. Teismo dokumentuose teigiama, kad ši bendrovė kūrė ir administravo įsilaužimams skirtas technologijas, kuriomis naudojosi Kinijos valstybės saugumo ministerijai ir Liaudies išlaisvinimo armijai dirbę klientai.
Kadangi perimti domenai buvo tiesiogiai įrašyti į platformų programinį kodą ir naudojami prisijungimui bei duomenų perdavimui, jų praradimas padarė QScan ir QTRouter neveiksnias. Tačiau ši operacija nereiškia, kad buvo sunaikinti visi užkrėsti įrenginiai ar suimti platformų kūrėjai.
Viena sistema ieškojo spragų, kita paslėpdavo užpuolikus
QScan veikė kaip automatizuota žvalgybos ir įsilaužimo platforma. Ji skenuodavo viešai internetu pasiekiamus įrenginius, nustatydavo atvirus ryšio prievadus, naudojamą programinę įrangą ir nepašalintas saugumo spragas. Radus pažeidžiamą maršrutizatorių, kamerą ar kitą išmanųjį įrenginį, jis galėjo būti užkrėstas ir prijungtas prie programišių kontroliuojamo tinklo.
QTRouter atliko kitą užduotį – per užvaldytus įrenginius nukreipdavo atakų duomenų srautą. Į šį tinklą taip pat buvo įtraukiami nuomojami virtualūs serveriai ir komercinių tarpinių ryšių paslaugų įrenginiai. Todėl galutiniam taikiniui atrodydavo, kad ryšys ateina iš JAV, Europos ar net netoliese esančio įrenginio, o ne iš Kinijos.
Tokia infrastruktūra veikia kaip skaitmeninė priedanga. Net nustačius įsilaužimo šaltinio IP adresą, tyrėjai pirmiausia rasdavo nieko apie ataką nežinantį namų ar mažos įmonės maršrutizatorių. Tikrąjį operatorių slėpė kelios tarpusavyje sujungtos ryšio grandys.
Tarp aukų nurodomos svarbiausios JAV institucijos
JAV Teisingumo departamento teigimu, QTFY vykdytų įsilaužimų aukomis tapo NASA, Federalinis rezervas, JAV Senatas, Teisingumo, Energetikos ir Sveikatos bei socialinių paslaugų departamentai, Nacionaliniai sveikatos institutai bei trys Energetikos departamento laboratorijos.
Taikinių sąraše taip pat buvo ligoninių, universitetų, telekomunikacijų operatorių, elektros energetikos bendrovių, finansų institucijų, gynybos rangovų ir kitų privačių organizacijų. Atakos vykdytos ir už JAV ribų – teismo dokumentuose minima mažiausiai viena Pietų Korėjos bendrovė.
Viešai nepaskelbta, kiek slaptos ar asmens informacijos buvo pavogta ir ar programišiai pateko į svarbiausias institucijų sistemas. Formuluotė „įsilaužimų aukos“ apima skirtingus atvejus – nuo sėkmingo patekimo į tinklą iki bandymo išnaudoti spragą. Todėl vien taikinių sąrašas dar neatskleidžia tikrojo padarytos žalos masto.

Kibernetinės operacijos vykdytos mažiausiai nuo 2018 metų
JAV Nacionalinio saugumo agentūros ir FTB vertinimu, QTFY veikla prasidėjo mažiausiai 2018 metais. Grupė kūrė pažeidžiamumų išnaudojimo priemones, prekiavo kenksmingomis programomis ir naudojosi Kinijoje veikiančiais laisvai samdomų programišių bei privačių kibernetinių rangovų tinklais.
„Lumen Technologies“ grėsmių tyrimų padalinys „Black Lotus Labs“ šią infrastruktūrą apibūdino kaip kibernetinį „intendantą“. Tokia bendrovė nebūtinai pati vykdo kiekvieną įsilaužimą – ji suranda taikinius, parengia įrankius, išnuomoja užkrėstų įrenginių tinklą ir suteikia kitiems operatoriams galimybę paslėpti savo veiklą.
Tai rodo vis ryškesnį valstybės remiamo kibernetinio šnipinėjimo darbo pasidalijimą. Vienos grupės kuria programinės įrangos spragas išnaudojančius įrankius, kitos valdo užkrėstus įrenginius, o žvalgybos tarnyboms ar kariuomenei dirbantys operatoriai pasirenka galutinius taikinius.
Kinija kaltinimus atmeta, o vieši duomenys remiasi JAV tyrimu
Kinijos ambasada JAV pareiškė nežinanti konkrečių bylos aplinkybių ir atmetė kaltinimus, kad Pekinas remia kibernetines atakas. Kinijos atstovai apkaltino Vašingtoną kibernetinio saugumo klausimų politizavimu ir pabrėžė, kad Kinijos įstatymai draudžia neteisėtą įsilaužimą į kompiuterių sistemas.
JAV pateiktas veiklos priskyrimas Kinijai grindžiamas FTB tyrimu, teismo dokumentais, perimtos infrastruktūros analize ir privačių kibernetinio saugumo specialistų surinktais duomenimis. Viešai paskelbti techniniai požymiai leidžia nepriklausomiems specialistams tikrinti dalį išvadų, tačiau visa žvalgybinė medžiaga ir platformų ryšių su Kinijos institucijomis įrodymai nėra atskleisti.
Todėl tiksliausia kalbėti apie JAV institucijų Kinijai priskiriamą operaciją. Oficialus kaltinimas, techninė atribucija ir teismo nuosprendis nėra tas pats: šiuo metu nepranešta nei apie QTFY operatorių suėmimus, nei apie konkretiems asmenims pateiktus kaltinimus.
Domenų perėmimas sutrikdo veiklą, bet grėsmės nepašalina
QScan ir QTRouter išjungimas atima iš operatorių daugelį metų kurtą infrastruktūrą, jos vartotojų duomenis bei patikimus ryšio maršrutus. Be to, paskelbti techniniai atakų požymiai leidžia organizacijoms patikrinti ankstesnius ryšio žurnalus ir ieškoti galimo įsilaužimo pėdsakų.
Vis dėlto domenų perėmimas nėra galutinė pergalė. Programišiai gali registruoti naujus adresus, perrašyti programinį kodą ir formuoti kitą užkrėstų įrenginių tinklą. 2023–2025 metais FTB jau vykdė panašias operacijas prieš su Kinija siejamus „Volt Typhoon“, „Flax Typhoon“ ir „Mustang Panda“ tinklus, tačiau Kinijai priskiriamas kibernetinis aktyvumas nesustojo.
Svarbiausia šios bylos pamoka susijusi su paprastais interneto įrenginiais. Neatnaujinami maršrutizatoriai, kameros ir kiti daiktų interneto įrenginiai tampa patogia užsienio žvalgybos infrastruktūra. Jų savininkas gali nieko nepastebėti, nors jo interneto ryšys jau naudojamas patekimui į ligoninės, energetikos bendrovės ar valstybės institucijos tinklą.
Šaltiniai
JAV Teisingumo departamentas. (2026). Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers to Target U.S. Critical Infrastructure. https://www.justice.gov/opa/pr/justice-department-and-fbi-seize-platforms-operated-and-used-china-state-sponsored-hackers
JAV Nacionalinio saugumo agentūra. (2026). NSA Joins FBI in Issuing Warning about Chinese Hacking Group QTFY Cyber Activity. https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4583539/nsa-joins-fbi-in-issuing-warning-about-chinese-hacking-group-qtfy-cyber-activity/
Reuters. (2026). US says Chinese hackers broke into Justice Department, NASA, Federal Reserve, Senate. https://www.reuters.com/world/china/china-sponsored-hacking-platforms-seized-by-us-justice-department-says-2026-08-26/