ФБР знешкодило ботнет QTFY із заражених роутерів

ФБР і Мін’юст США знешкодили платформи QScan і QTRouter угруповання QTFY. Заражені роутери та IoT-пристрої маскували атаки.

Домашній роутер, розділений на звичайний мережевий пристрій і прихований проксі-вузол QTFY.

ФБР і Міністерство юстиції США знешкодили дві платформи китайського хакерського угруповання QTFY: ботнет QScan і проксі-мережу QTRouter. За даними Мін’юсту, вилучення доменів за рішенням суду розірвало жорстко прописані з’єднання, від яких залежали обидві платформи, і зробило їх непрацездатними.[1]

Ця операція стосується не лише державних установ і об’єктів критичної інфраструктури, які атакувало QTFY. Тисячі зламаних роутерів, камер та інших пристроїв Інтернету речей (IoT) стали проміжними вузлами мережі. Тобто звичайний домашній пристрій міг приховувати чужу атаку, хоча його власник не був головною ціллю.

Як QScan і QTRouter працювали разом

Інфраструктура QTFY складалася з двох частин. QScan шукав доступні з Інтернету пристрої та перевіряв відомі експлойти. QTRouter спрямовував трафік атак через зламане обладнання й комерційні проксі-сервіси, щоб шкідливі з’єднання виглядали локальними для жертви. Спільне попередження ФБР, АНБ і Кіберкомандування США пов’язує цю активність щонайменше з 2018 роком та атаками на оборонний сектор, зв’язок, державні установи, університети, енергетику і водопостачання.[2]

КомпонентРольНавіщо він був потрібен
QScanСканував Інтернет і перевіряв відомі експлойтиСтворював пул зламаних роутерів та IoT-пристроїв
Ботнет QScanВиконував завдання через заражені пристроїРозподіляв розвідку та активність вторгнення
QTRouterОб’єднував зламані пристрої та проксі-сервісиПриховував справжнє джерело атак

Масштаб був значним. Слідчі знайшли в базі QScan понад 200 експлойтів для відомих уразливостей. Протягом одного дня 2024 року система виконала понад два мільйони завдань зі сканування та тестування на проникнення. З QScan також пов’язують кампанію травня 2024 року, під час якої дані викрали більш ніж у 300 організацій.[2]

Дослідники Black Lotus Labs компанії Lumen незалежно відстежували допоміжну інфраструктуру та описали QTFY як «інфраструктурного інтенданта»: сервіс, що постачав іншим пов’язаним із Китаєм операторам сканування, зламані пристрої та проксі-маршрути.[4] Саме тому в одному розслідуванні згадуються і жертви атак, і пристрої-посередники.

Що змінило вилучення доменів

Правоохоронці забрали під контроль домени, адреси яких були жорстко прописані в QScan і QTRouter. Мін’юст США повідомляє, що втрата цих доменів зробила платформи непрацездатними.[1] Це суттєве порушення операції: стара інфраструктура більше не може керувати пулом зламаних пристроїв так, як раніше.

Проте вилучення доменів не означає дистанційне очищення кожного роутера чи камери. Воно не встановлює актуальну прошивку, не видаляє інше шкідливе ПЗ, не скасовує викрадені паролі і не робить безпечним пристрій, який виробник більше не підтримує. Це практичний висновок із різниці між знешкодженою командною інфраструктурою та станом обладнання, яке залишається у власника.

Тому АНБ супроводжує повідомлення про операцію захисними рекомендаціями, а не сигналом «усе чисто». Організаціям радять оновити програмне забезпечення і прошивки, захистити операційну інформацію, відокремити критичні системи від периферійних пристроїв та перевірити оприлюднені індикатори.[3]

Кому варто перевірити роутери та IoT-пристрої

Фахівцям із захисту слід насамперед перевірити доступні з Інтернету роутери, VPN-шлюзи, камери та інші периферійні й IoT-системи — особливо моделі, для яких уже не виходять оновлення безпеки. QTFY використовувало велику бібліотеку відомих експлойтів, тому питання не в тому, чи мав пристрій позначку «QTFY». Важливо, чи був він доступний ззовні, уразливий, несподівано переналаштований або з’єднувався з підозрілою інфраструктурою.

Для малого бізнесу й домашніх користувачів проблема виглядає простіше, але принцип той самий. Зламаний роутер може нормально роздавати Інтернет і водночас передавати чужий трафік. У нашій інструкції описано, як перевірити та захистити доступний з Інтернету роутер. А нещодавня кампанія ботнета Dysphoria показує, чому зловмисники цінують IP-адреси, схожі на звичайні домашні підключення.

Що робити організаціям і власникам пристроїв

  1. Установіть підтримувану прошивку та ПЗ. Перевірте версію безпосередньо на пристрої, а не лише в таблиці обліку.
  2. Приберіть зайвий доступ з Інтернету. Вимкніть віддалене адміністрування, UPnP і непотрібні перенаправлені порти.
  3. Відокремте периферійне та IoT-обладнання. Камера чи панель керування роутером не повинна відкривати шлях до чутливих систем.
  4. Перевірте налаштування та журнали. Зверніть увагу на DNS, облікові записи адміністраторів, заплановані завдання, невідомі служби та незрозумілі вихідні з’єднання.
  5. Обережно використовуйте офіційні індикатори. Спільне попередження наголошує: один індикатор ще не доводить компрометацію. Перевіряйте контекст, перш ніж блокувати спільну проксі- або хмарну інфраструктуру.[2]
  6. Замініть непідтримуване обладнання. Скидання до заводських налаштувань може прибрати поточні зміни, але не усуне початкову вразливість.

Якщо є ознаки компрометації, збережіть журнали й конфігурацію до скидання, змініть пароль керування з гарантовано чистого пристрою та перевірте інші облікові записи, де використовувався такий самий пароль. Звичайне перезавантаження не можна вважати надійним очищенням.

Чи означає операція ФБР, що мій роутер чистий?

Ні. Вона означає, що правоохоронці знешкодили виявлені керівні платформи QScan і QTRouter. Публічного повного списку споживчих пристроїв, який довів би непричетність конкретного роутера, немає. Варто перевірити підтримку виробника, версію прошивки, віддалене керування, облікові записи адміністраторів і незвичну мережеву активність.

Джерела

  1. Міністерство юстиції США: вилучення платформ QScan і QTRouter
  2. Спільне попередження ФБР, АНБ і Кіберкомандування США JCSA-20260826-01
  3. АНБ США: попередження про кібердіяльність QTFY
  4. Lumen Black Lotus Labs: аналіз інфраструктури QTFY

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.