Минюст США объявил об изъятии доменов двух хакерских платформ — QScan и QTRouter, — через которые злоумышленники восемь лет подряд пытались проникнуть в самые чувствительные сети страны: от НАСА и Федеральной резервной системы до Сената и Минэнерго. За вывеской «частной компании» из Нанкина, как утверждают следователи, стояли китайская разведка, Минобороны и Народно-освободительная армия.
История началась не вчера. Согласно материалам дела, первые попытки взлома американской критической инфраструктуры фиксируются ещё с 2018 года — то есть атакующие действовали методично и без спешки, годами прощупывая периметр. В 2019-м они, например, безуспешно пытались зайти в сети НАСА через дыру в VPN — не получилось, но попытка была далеко не единственной, отмечает xrust.
Дальше — больше и результативнее. В мае 2024 года хакеры добрались до данных оборонных подрядчиков, финансовых организаций и университетов. В сентябре того же года — до трёх лабораторий Минэнерго, Национальных институтов здравоохранения, ещё одного ведомства в структуре Минздрава и производителя оборудования для безопасности. А в марте 2026-го — уже этого года — группа сканировала на уязвимости сети Сената США и одной из американских больниц.
По версии Минюста, инфраструктурой атак управляла нанкинская компания Nanjing Xinjiuwei Network Technology. Формально — обычный технологический бизнес. По факту, как утверждают американские следователи, в списке клиентов значились Министерство государственной безопасности Китая, гражданская разведка и Народно-освободительная армия. То есть перед нами классическая модель «хакеров по найму»: государство не марает руки напрямую, а покупает нужные компетенции у частного подрядчика — благо в Китае за последнее десятилетие такой рынок вырос в разы.
Комментарий от самой компании получить не удалось — запрос отправили уже после окончания рабочего дня, ответа не последовало.
Реакция китайской стороны предсказуема до буквы. Представитель посольства КНР в Вашингтоне заявил, что подробностей дела не знает, но правительство Китая в принципе против любых кибератак и борется с ними по закону. Другой представитель пошёл дальше и обвинил американцев в том, что те используют тему кибербезопасности, чтобы «очернить» Китай, а заодно расширяют понятие национальной безопасности как повод давить на китайские компании.
Формула знакомая: обвинения отвергаются, а виноватой в итоге оказывается сторона, которая эти обвинения предъявила.
Для тех, кто следит за темой, эта история встраивается в уже привычный ряд. В марте ФБР сообщало Конгрессу о взломе сетей нескольких ведомств, связанных с фигурантами расследований бюро, — атаку тоже приписали Китаю. Ранее хакеры, которых связывают с КНР, забирались в переписку комитетов Палаты представителей и добирались до сетей крупных телеком-операторов. Один из самых нашумевших примеров того же жанра — группировка Salt Typhoon, за информацию о которой ФБР в своё время предлагало награду в 10 миллионов долларов.
Аналитик по Китаю из SentinelOne Дакота Кэри в разговоре с Reuters обратила внимание на структурную вещь: количество частных китайских компаний, предлагающих специализированные хакерские услуги, за последние десять лет выросло многократно. По сути, сложилась целая теневая индустрия, где границы между коммерческим подрядчиком и государственным инструментом стёрты почти полностью — и именно это делает подобные дела такими трудоёмкими для следствия: закрыть один домен несложно, найти конечного заказчика — уже совсем другая задача.
Изъятие доменов QScan и QTRouter в этом смысле стоит воспринимать не как финал истории, а как очередной раунд в игре, которая идёт по меньшей мере с 2018 года и вряд ли остановится из-за пары отключённых серверов.
Источники:
reuters.com
habr.com
globalsecurity.org