Американские органы безопасности успешно блокировали доступ к двум хакерским сервисам, которые предположительно принадлежали китайской группировке QTFY и использовались для несанкционированного проникновения в критически важные системы государственного значения. В числе атакованных объектов оказались космическое агентство, финансовая система, энергетическое ведомство, судебные органы, медицинские организации и законодательное собрание страны.

Согласно совместному заявлению федеральных органов, платформа QScan функционировала как распределённая система для выявления уязвимостей и проведения кибератак на интернет-приложения. Сервис QTRouter маскировал источник кибератак путём пропускания трафика сквозь захваченные коммутаторы, коммерческие анонимайзеры и скомпрометированные устройства подключённых домашних систем. За одни сутки 2024 года система QScan обработала свыше двух миллионов операций, включая перехват криптографических ключей, определение вспомогательных доменов, автоматическое извлечение данных и попытки использования известных изъянов безопасности.

Органы безопасности предоставили документированные примеры атак. Весной 2025-го группа QTFY применила известную уязвимость CrushFTP против американской компании биотехнологического сектора. В начале 2026 года злоумышленники эксплуатировали недостаток BeyondTrust Remote Support для компрометации одного регионального администрирования и одновременно нападали на муниципальное водоснабжающее предприятие. В третьем квартале QTFY проводила разведку системы федерального законодательного органа и медицинского центра, а в июне тестировала защиту избирательной инфраструктуры. Для последних двух инцидентов указывается, что злоумышленникам не удалось установить контроль над системами.

По мнению американских спецслужб, группировка QTFY имеет связь с регистрационной компанией из Нанкина под названием Nanjing Xinjiuwei Network Technology, основанной в 2018 году. В документах отмечается сотрудничество структуры с ведомствами китайской государственной безопасности и локальными подрядчиками, участвующими в государственных кибероперациях, а также присутствие в составе группы бывших командиров китайской армии.

Аналитики компании Lumen из подразделения Black Lotus Labs, мониторившие сеть QTFY на протяжении двенадцати месяцев, предоставили дополнительный анализ. Согласно их исследованиям, QScan и QTRouter функционировали не как изолированные системы, а представляли собой части комплексной инфраструктуры кибершпионажа. Такая организация позволяет различным исполнителям выявлять мишени, выбирать каналы передачи и скрывать свою деятельность в общих сетях. По информации Lumen, QTFY дополнительно приобретала платные подписки на fastlink.ws для маскировки вредоносных потоков среди обычного интернет-трафика.

Это уже третья значительная операция Соединённых Штатов против скрытых китайских сетевых инфраструктур, построенных на базе персональных устройств и корпоративного оборудования. В первой половине 2024 года американское правительство отключило KV Botnet, связанный с группировкой Volt Typhoon. Осенью того же года федеральные органы ликвидировали сеть Raptor Train, заразившую более двухсот тысяч устройств. Однако даже после этих действий система не была полностью деактивирована. По наблюдениям специалистов Lumen, соответствующие экосистемы продолжили развиваться, а сеть JDY увеличилась с шестисот пятидесяти до полутора тысяч узлов после уничтожения KV, что получило дополнительное описание в отдельном исследовании.

Ситуация с QScan и QTRouter демонстрирует, что США добились успеха в нейтрализации отдельных компонентов китайской шпионской сетевой архитектуры, однако базовая система продолжает функционировать. Если полагаться на открытые материалы и аналитические исследования, китайские операторы строят свою деятельность на переиспользуемых технологических платформах, коммерчески доступных решениях и массивах захваченных аппаратов, что означает, что после разрушения отдельного компонента такая организация может относительно быстро восстановить свою функциональность.