FBI, Çin devlet destekli aktörlerle ilişkilendirilen QTFY grubunun kullandığı QScan ve QTRouter altyapılarını devre dışı bıraktı. ABD’de kritik altyapı ve hassas ağları hedef almak için kullanılan bu düzenek, ele geçirilmiş IoT cihazları, ticari proxy hizmetleri ve kiralanmış VPS’leri bir araya getirerek saldırganların izini gizliyordu.
ABD Adalet Bakanlığı’na göre grubun hedefleri arasında NASA, Federal Reserve, Enerji Bakanlığı, Adalet Bakanlığı, Sağlık ve İnsan Hizmetleri Bakanlığı, Ulusal Sağlık Enstitüleri ve Senato da yer aldı. FBI Direktörü Kash Patel, operasyonun Çin devlet destekli hackerların ABD’nin kritik altyapısını hedeflemek için kullandığı küresel bir botnet ve saldırı platformunu dağıttığını söyledi.
QScan keşif yapıyor, QTRouter izi siliyordu
Faaliyetin QTFY adıyla en az Mayıs 2018’den bu yana sürdüğü bildirildi. Lumen Black Lotus Labs’tan güvenlik araştırmacısı Damon Rouse, The Hacker News’e yaptığı açıklamada çalışmayı 18 aydan uzun süredir izlediğini ve grubun dünya genelinde, özellikle de akademik çevreleri hedef aldığını belirtti. Rouse, dijital quartermaster olarak anılan yapının aktifliğinin 2018’e kadar uzandığını aktardı.
Lumen’in açıklamasında, etkinliğin yalnızca ABD ile sınırlı olmadığı, hedeflemenin Batı dünyası boyunca ve onun ötesine yayıldığı vurgulandı. Şirket, akademik çevrelere yönelik ilgiyi de özellikle öne çıkardı ve saldırganların ileri bilim alanlarının işbirlikçi yapısını sevdiğini kaydetti.
Nanjing Xinjiuwei Network Technology Company, Çin’in Devlet Güvenlik Bakanlığı ve Halk Kurtuluş Ordusu’nun müşteri listesinde yer alıyor. FBI, bu şirketi kritik altyapı hedeflemesine katkı veren bir kolaylaştırıcı olarak tanımladı ve büyük Çin merkezli özel siber firmalarla iş ilişkilerine dikkat çekti.
FBI Direktörü Kash Patel, açıklamasında bu araçların PRC siber aktörleri tarafından saldırıların kaynağını gizlemek için kullanıldığını söyledi. Patel, bugün duyurulan operasyonu Çin devlet destekli hackerların ABD’nin kritik altyapısına yönelttiği küresel bir botnet ve saldırı platformunun çökertilmesi olarak nitelendirdi.
FBI’ın aktardığına göre saldırı zinciri QScan ile başlıyor. Bu araç, dünya genelindeki IoT cihazlarını tarıyor, savunmasız olanları otomatik olarak enfekte ediyor ve ardından bunları QTRouter ağına ekliyor. QTRouter yapısı, ele geçirilmiş cihazların yanında ticari proxy servis cihazlarını ve kiralanmış sanal özel sunucuları da içeriyor.
QTRouter, QTFY ve diğer Çin bağlantılı siber aktörlerin gerçek çıkış noktalarını gizlemek için bir maskeleme ağı gibi çalışıyor. Trafik, Çin dışındaki ve hatta hedef ağlara yerel görünebilecek uç noktalardan geliyormuş izlenimi yaratacak biçimde yönlendiriliyor. FBI, bunun saldırganların meşru kullanıcılarla karışmasına yardım ettiğini bildirdi.
QScan ile ilişkili olduğu belirtilen alan adları arasında qt-proxy[.]org, mq-task.qt-proxy[.]org, mq-result.qt-proxy[.]org ve daha önce kullanılan mq-task.qt-team[.]com ile mq-result.qt-team[.]com sürümleri bulunuyor. mq-task.qt-proxy[.]org, esas olarak Çin dışındaki kiralanmış sunucularda bulunan işçi düğümlerine tarama görevleri dağıtıyor; mq-result.qt-proxy[.]org ise tamamlanan görevleri topluyor.
FBI, QScan’in savunmasız IoT cihazlarını istismar etmek ve kurban ağlardaki zafiyetleri belirlemek için kullanıldığını, ardından bu cihazların botnet ürünleriyle denetlenerek QTRouter proxy düğümlerine dönüştürüldüğünü söyledi. Ajansa göre bu yöntem, QTFY bağlantılı aktörlerin hedef kuruluşlara saldırırken meşru kullanıcı trafiğiyle aynı ağ içinde görünmesini sağlıyor.
QTRouter, özel OpenWrt yazılımı çalışan router’lar üzerinde ağ trafiği maskeleme ağı olarak çalışıyor ve www.qtproxy[.]xyz ile securelink.qtproxy[.]xyz adreslerindeki yönetim sunucularına kimlik doğruluyor. FBI, sistemin erişilebilir düğümleri göstermenin yanı sıra düğümleri zincirleyebildiğini ve trafik karartma amacıyla bunları birbirine bağlayabildiğini anlattı.
Ajansın açıklamasına göre QTRouter, Clash yazılımını kullanarak proxy bağlantıları kuruyor. Kötü amaçlı trafiği ticari proxy servislerindeki meşru trafikle karıştırıyor ve ele geçirilmiş IoT cihazlarını gerçek kullanıcıların bulunduğu konumlar gibi kullanıyor. FBI, bu kombinasyonun kötü amaçlı etkinliği tanımlamayı ve izlemenin güçleşmesine neden olduğunu belirtti.
Saldırı zinciri ve kullanılan açıklar
Operasyonun teknik akışı birkaç aşamadan oluşuyor. Önce QScan ile kurban ağlara karşı keşif yapılıyor. Ardından ilk erişim için hem sıfırıncı gün hem de N-day açıklar istismar ediliyor. Kalıcılık aşamasında uzak erişim truva atları, web shell’ler ve meşru kimlik bilgileri kullanılıyor. Son adımda QTRouter, hedef ağa yakındaki ele geçirilmiş IoT cihazları üzerinden erişim sağlayarak saldırganların radar altında kalmasına yardımcı oluyor.
FBI’ın saydığı sıfırıncı gün açıklar arasında Ivanti CSA cihazlarındaki CVE-2024-8190, CVE-2024-8963 ve CVE-2024-9380 yer alıyor. Kurum, daha eski ancak halen istismar edilen zafiyetler olarak Fortinet SSL-VPN’de CVE-2018-13379, Citrix ADC’de CVE-2019-19781, Microsoft Exchange Server’da CVE-2021-26855, F5 BIG-IP’de CVE-2020-5902, Kentico CMS’de CVE-2019-10068, Apache Log4j’de CVE-2021-44228, Atlassian Confluence’da CVE-2023-22515, Check Point Quantum Gateway’de CVE-2024-24919, CrushFTP’de CVE-2025-31161 ve BeyondTrust Remote Support’ta CVE-2026-1731 kodlu açıkları listeledi.
Lumen, bu saldırı zincirinin dağıtık bir mimari içinde çalıştığını ve QScan ile QTRouter’ın yanında iki ek bileşen daha bulunduğunu açıkladı. Fast Labyrinth, Fastlink (fastlink.ws) gibi ticari proxy altyapısını şifreli bir aktarma ağına dahil ediyor; QTProxy ise operasyon düğümlerini yönetiyor ve operatörlere önceden yapılandırılmış relâlar ya da hedefe özel yollar kurma olanağı veriyor.
Şirket, bu yapıyı operasyonel relay box olarak tarif edilen merkeziyetsiz bir mesh’e benzetti. Lumen’e göre sistem, ele geçirilmiş IoT cihazları ile kiralanmış VPS’lerden oluşuyor ve kötü amaçlı trafiği dönen IP’ler üzerinden yönlendirerek IP blok listeleri ve konum tabanlı politikalar gibi klasik savunmaları aşmayı amaçlıyor.
FBI, el konulan alan adlarının hem QScan hem QTRouter ürünlerine önceden sabitlendiğini ve mahkeme onaylı müdahaleden sonra bu nedenle faaliyetlerin durduğunu bildirdi. Kurum, QTRouter’ın Clash ile proxy bağlantıları kurduğunu, kullanılabilir düğümleri görüp düğümleri zincirleyebildiğini ve böylece saldırganı maskeleyebildiğini yineledi.
QScan’in kullanıldığı alan adları arasında yer alan qt-proxy[.]org, mq-task.qt-proxy[.]org ve mq-result.qt-proxy[.]org adreslerinin her biri, sistemin farklı parçalarını çalıştırıyor. mq-task adresi işçi düğümlerine görev dağıtıyor, mq-result adresi ise tamamlanan işleri topluyor. Lumen, bu altyapının birden fazla bileşeni birbirine bağlayan dağıtık bir düzenek olduğunu kaydetti.
FBI’ın açıklamasında, üç ana platformun ele geçirilmiş botnet cihazlarını yönettiği belirtildi: Proxy Platform Management, Proxy Pool Management System ve QTBotnet. QTBotnet’in içinde ana kontrol sunucusu, ana sunucu ile ele geçirilmiş cihazlar arasındaki iletişimi sürdürmek için ikincil seviye kontrol sunucuları ve ele geçirilmiş cihazlar yer alıyor. Kontrol sunucusunun aynı zamanda DDoS saldırıları başlatabildiği ve enfekte düğümlerde komut çalıştırabildiği aktarıldı.
QTFY’nin 2018’de kuruluşundan bu yana kötü amaçlı araçlar geliştirdiği, freelance siber suç ağlarında malware ve exploit alıp sattığı, bir maskeleme botnet’i kurup sürdürdüğü ve sonunda ABD’deki kritik sistemleri hedef aldığı da FBI tarafından dile getirildi. Ajans, grubun Çin merkezli freelance brokering ağlarına katılarak kurban ağlara erişim dahil siber istismar kalemlerini alıp sattığını bildirdi.
ABD’li yetkililere göre saldırıların son örnekleri Haziran 2026’ya kadar uzanıyor ve bir ABD seçim sistemini de hedef aldı. Lumen, operasyonun Çin bağlantılı siber faaliyetlerde sanayileşme düzeyinin yüksek olduğunu gösterdiğini, parçalı ve ani kurulumların yerini paylaşımlı çok kiracılı hizmet ağlarının aldığını söyledi.
Şirket, ticari proxy abonelikleri üzerinden kurulan bu geçiş döngüleri nedeniyle sabit IP bloklamalarının artık yeterli olmadığını da belirtti. FBI ve Lumen’in aktardığı bilgiler, QTFY’nin hem keşif hem de gizleme katmanlarını birlikte kullanan çok parçalı bir saldırı altyapısı kurduğunu ortaya koydu.
