Министерство юстиции США внесло изменения в свой пресс-релиз, посвящённый операции против инфраструктуры китайской хакерской группировки QTFY. В первоначальной версии заявления от 26 августа перечисленные государственные структуры называлась «жертвами» атак, однако впоследствии формулировку заменили на более осторожную — «цели QTFY». Ведомство отдельно указало причину правки.
Что изменилось в заявлении Минюста
На официальной странице пресс-релиза Минюста появилась примечание редактора: в текст внесены изменения, чтобы пресс-релиз точно отражал обвинения властей, изложенные в аффидевите в поддержку изъятия доменов. Таким образом ведомство признало, что первая версия заявления представляла все упомянутые организации как пострадавших от взлома, хотя материалы ФБР описывали ситуацию иначе — как список целей, а не подтверждённых жертв компрометации.
В обновлённой формулировке говорится, что среди целей QTFY — Национальное управление по аэронавтике и исследованию космического пространства, Федеральная резервная система, Министерство энергетики, Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения и Сенат США. Правка не отменяет саму кампанию кибершпионажа, но заметно сужает список организаций, чей взлом можно считать подтверждённым официально.
Суть операции против QTFY
Минюст и ФБР объявили о судебном изъятии доменов, использовавшихся двумя взаимодополняющими хакерскими платформами, известными как «QScan» и «QTRouter», применявшимися для атак на критическую инфраструктуру США и другие чувствительные сети. По данным следствия, эти платформы создала и использовала спонсируемая властями Китая группировка «QTFY», сотрудники которой работают в китайской компании Nanjing Xinjiuwei Network Technology Company.
Согласно судебным документам, QTFY предлагает услуги по взлому компьютерных систем платящим клиентам, включая Министерство государственной безопасности КНР и Народно-освободительную армию Китая. Сами инструменты работали в паре: QScan сканирует и автоматически заражает тысячи устройств интернета вещей по всему миру, которые затем добавляются в сеть QTRouter, состоящую из подконтрольных QTFY устройств, а также коммерческих proxy-серверов и арендованных виртуальных частных серверов.
По данным ФБР и Национального агентства безопасности, вредоносная активность QTFY фиксируется по меньшей мере с 2018 года. Расследование вели полевой офис ФБР в Сан-Диего и Кибердивизион, прокуратура Южного округа Калифорнии и Управление национальной безопасности Минюста.
Реакция Китая
Посольство Китая в Вашингтоне отвергло обвинения. Представитель дипмиссии заявил, что Пекин выступает «твёрдым защитником» кибербезопасности, и подчеркнул, что Китай решительно против того, чтобы США чрезмерно расширяли понятие национальной безопасности и использовали его как предлог для дискриминационных ограничений против китайских компаний.
История с исправлением пресс-релиза наглядно показывает, насколько существенно формулировка официального заявления способна повлиять на восприятие масштаба инцидента: разница между статусом «жертвы» и «цели» напрямую связана с тем, что именно подтверждают материалы следствия, а что остаётся на уровне обвинений и подозрений.