Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon El FBI desarticula infraestructura de QTFY vinculada a China utilizada para robar datos de organizaciones estadounidenses


El Departamento de Justicia de EE. UU. desmanteló QScan y QTRouter, dos plataformas de hacking operadas por el grupo chino QTFY para atacar infraestructura crítica y entidades gubernamentales. Estas herramientas utilizaban botnets de dispositivos IoT y servicios de proxy para ocultar el origen de los ataques y evadir detecciones. La operación revela una sofisticada industrialización del ciberespionaje chino, afectando a agencias como la NASA y el Senado estadounidense.







El Departamento de Justicia de EE. UU. (DoJ) anunció el miércoles la interrupción de dos plataformas de hacking llamadas QScan y QTRouter, operadas por actores de amenazas chinos para atacar infraestructuras críticas y otras redes sensibles en el país.

La actividad ha sido atribuida a un grupo respaldado por el estado chino conocido como QTFY, empleado por Nanjing Xinjiuwei Network Technology Company (南京鑫玖维网络科技有限公司).

"Entre las víctimas de la actividad de intrusión informática de QTFY se encuentran la Administración Nacional de Aeronáutica y el Espacio, la Reserva Federal, el Departamento de Energía, el Departamento de Justicia, el Departamento de Salud y Servicios Humanos, los Institutos Nacionales de Salud y el Senado de EE. UU.", dijo el DoJ.

Damon Rouse, un investigador de seguridad de Lumen Black Lotus Labs que ha estado rastreando la actividad durante los últimos 18 meses, señaló que el intendente digital ha estado activo desde mayo de 2018. Nanjing cuenta tanto con el Ministerio de Seguridad del Estado (MSS) de China como con el Ejército Popular de Liberación (PLA) entre sus clientes.

Lumen dijo que comenzó a colaborar con la Oficina Federal de Investigación (FBI) de EE. UU. en QTFY hace aproximadamente un año. "El objetivo fue todo el mundo occidental y más allá, especialmente en lo que respecta a la academia", añadió la empresa. "Simplemente les encanta atacar a las comunidades de investigación dada la naturaleza colaborativa de la ciencia avanzada".

"Hoy hemos anunciado la interrupción de una botnet global y una plataforma de hacking utilizada por hackers respaldados por el estado chino para atacar infraestructuras críticas de EE. UU.", dijo el director del FBI, Kash Patel. "Estas herramientas fueron utilizadas por actores cibernéticos de la RPC para ocultar el origen de sus ataques".

Dos de las herramientas más destacadas son QScan, que escanea e infecta automáticamente dispositivos IoT en todo el mundo y luego los añade a la red QTRouter, y QTRouter, que comprende tanto los dispositivos comprometidos como dispositivos de servicios proxy comerciales y servidores privados virtuales (VPS) alquilados.

QTRouter sirve efectivamente como una red de ofuscación que permite a QTFY y otros actores cibernéticos chinos ocultar los orígenes reales de sus actividades de intrusión informática, dando la impresión de que las comunicaciones provienen de puntos finales geolocalizados fuera de China y posiblemente locales a las redes objetivo.



QScan se ha asociado con una serie de dominios que alojan diferentes componentes del sistema:

* qt-proxy[.]org
* mq-task.qt-proxy[.]org (anteriormente, mq-task.qt-team[.]com), que proporciona tareas de escaneo a un grupo de nodos trabajadores alojados principalmente en servidores alquilados fuera de China
* mq-result.qt-proxy[.]org (anteriormente, mq-result.qt-team[.]com), que recibe las tareas completadas

"QScan se utiliza para explotar dispositivos IoT vulnerables e identificar vulnerabilidades en las redes de las víctimas. QTFY utiliza productos de botnet para controlar los dispositivos IoT comprometidos e incluirlos como nodos proxy de QTRouter", dijo el FBI en su comunicado. "Esto permite a los actores afiliados a QTFY mezclarse con usuarios legítimos al atacar a las organizaciones víctimas".

QTRouter, que funciona como una red de ofuscación de tráfico de red que se ejecuta en routers con software OpenWrt personalizado, se autentica en servidores de administración ubicados en "www.qtproxy[.]xyz" y "securelink.qtproxy[.]xyz".



"QTRouter utiliza Clash para establecer conexiones proxy", explicó el FBI. "Su funcionalidad incluye la visualización de nodos disponibles y el encadenamiento de nodos para ofuscar al actor detrás de la actividad maliciosa. Además, al mezclar el tráfico malicioso con tráfico legítimo en servicios proxy comerciales y usar dispositivos IoT comprometidos para utilizar las ubicaciones de usuarios legítimos, QTRouter dificulta la identificación y el seguimiento de la actividad maliciosa".

Las botnets de dispositivos hackeados se comandan mediante tres plataformas principales: Proxy Platform Management, Proxy Pool Management System y QTBotnet; esta última incluye un servidor controlador, servidores de control de segundo nivel para mantener la comunicación entre el servidor de control principal y los dispositivos comprometidos, y los propios dispositivos comprometidos. El servidor de control también está equipado para lanzar ataques DDoS y ejecutar comandos en los nodos infectados.

El ciclo completo de ataque es el siguiente:

* Usar QScan para realizar reconocimientos contra las redes de las víctimas
* Explotar vulnerabilidades de día cero (por ejemplo, CVE-2024-8190, CVE-2024-8963 y CVE-2024-9380 en dispositivos Ivanti CSA) y vulnerabilidades N-day (CVE-2018-13379 en Fortinet SSL-VPN, CVE-2019-19781 en Citrix ADC, CVE-2021-26855 en Microsoft Exchange Server, CVE-2020-5902 en F5 BIG-IP, CVE-2019-10068 en Kentico CMS, CVE-2021-44228 en Apache Log4j, CVE-2023-22515 en Atlassian Confluence, CVE-2024-24919 en Check Point Quantum Gateway, CVE-2025-31161 en CrushFTP y CVE-2026-1731 en BeyondTrust Remote Support) para obtener acceso inicial a las redes de las víctimas
* Establecer persistencia utilizando troyanos de acceso remoto (RAT), shells web y credenciales legítimas
* Usar QTRouter para acceder a la red de la víctima desde IoT comprometidos cercanos para pasar desapercibido

Se dice que los dominios incautados estaban codificados directamente en ambos productos, lo que provocó que dejaran de operar tras la acción autorizada por el tribunal.



La arquitectura distribuida es un conjunto de componentes interconectados que incluye QScan, QTRouter y otros dos, según Lumen :

* Fast Labyrinth, que proporciona la capa operativa incorporando infraestructura de proxy comercial como Fastlink ("fastlink.ws") en una red de retransmisión cifrada junto con QTRouter que ofusca el tráfico hacia y desde las entidades objetivo
* QTProxy, que gestiona los nodos operativos de Fast Labyrinth y permite a los operadores usar retransmisiones preconfiguradas o configurar rutas únicas hacia las entidades objetivo

La infraestructura ha sido comparada con una caja de retransmisión operativa (ORB), una malla descentralizada que comprende dispositivos IoT infectados y VPS alquilados, y permite que el tráfico malicioso se enrute a través de IPs rotativas para evadir las defensas tradicionales como las listas de bloqueo de IPs y las políticas basadas en la ubicación.

"Desde su establecimiento en 2018, el grupo de hacking vinculado a China, QTFY, ha desarrollado herramientas maliciosas, ha intercambiado malware y exploits dentro de redes de hacking freelance, ha establecido y mantenido una botnet de ofuscación y, finalmente, ha atacado sistemas críticos en los Estados Unidos", dijo el FBI.

La agencia describió a Nanjing como una empresa facilitadora que tiene relaciones comerciales con empresas cibernéticas privadas más grandes basadas en China con experiencia en seguridad de infraestructuras críticas para atacar a organizaciones víctimas. También incluye a exmiembros del PLA y aprovecha sus contactos para conseguir contratos relacionados con ataques a infraestructuras críticas.

Además, se alega que los actores de QTFY han participado en redes de corretaje freelance basadas en China para adquirir y vender elementos de exploits cibernéticos, incluyendo el acceso a redes de víctimas. Ataques tan recientes como junio de 2026 han tenido como objetivo un sistema electoral de EE. UU.

"Las operaciones de este intendente demuestran el alto grado de industrialización que ocurre dentro de las operaciones cibernéticas vinculadas a China", dijo Lumen. "Al pasar de configuraciones fragmentadas y ad hoc hacia redes de utilidad multi-inquilino compartidas, los actores respaldados por el estado pueden ejecutar campañas complejas con un alto grado de anonimato y velocidad, y a escala global".

"Debido a que estos bucles de tránsito se adquieren a través de suscripciones pagadas legítimas a servicios proxy comerciales, los bloqueos estáticos tradicionales ya no son suficientes para detener la amenaza".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.