Illustration mit KI erzeugt
FBI unterbricht QScan und QTRouter, das chinesische Netzwerk, das Angriffe auf US-Infrastrukturen verschleierte
FBI unterbricht QScan und QTRouter, chinesische Netzwerke zur Verschleierung von Cyberangriffen auf US-Kritische Infrastrukturen und sensible Netzwerke.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Das US-Justizministerium hat am Mittwoch die Unterbrechung zweier Hacking-Plattformen bekannt gegeben, die von chinesischen Bedrohungsakteuren betrieben wurden. Die Plattformen QScan und QTRouter wurden genutzt, um kritische Infrastrukturen und sensible Netzwerke in den USA anzugreifen. Die Justizbehörden beschlagnahmten die in beiden Produkten eingebetteten Domains und legten damit den Betrieb still.
Wer steckt dahinter: QTFY und die Tarnfirma aus Nanjing
Die Aktivität wird QTFY zugeschrieben, einer staatlichen chinesischen Gruppe, die bei der Nanjing Xinjiuwei Network Technology Company angestellt ist. Laut Damon Rouse, Forscher bei Lumen Black Lotus Labs, ist QTFY seit Mai 2018 aktiv. Lumen beobachtet die Gruppe seit über 18 Monaten und begann vor etwa einem Jahr, mit dem FBI zusammenzuarbeiten.
Das Unternehmen aus Nanjing zählt zu seinen Kunden das chinesische Ministerium für Staatssicherheit und die Volksbefreiungsarmee. Es beschäftigt ehemalige PLA-Mitglieder und nutzt deren Kontakte, um Aufträge im Zusammenhang mit der Zielerfassung kritischer Infrastrukturen zu erhalten. QTFY war außerdem an chinesischen freiberuflichen Vermittlungsnetzwerken beteiligt, um Exploits und Zugänge zu Opfernetzwerken zu erwerben und zu verkaufen.
FBI-Direktor Kash Patel erklärte, die Werkzeuge seien von Cyberakteuren der Volksrepublik China genutzt worden, um den Ursprung der Angriffe zu verschleiern. Lumen berichtet, dass sich das Targeting auf die westliche Welt und darüber hinaus richtete, mit besonderem Interesse an akademischen Einrichtungen und der Forschung.
Die Opfer: NASA, Federal Reserve, Senat und ein Wahlsystem
Zu den Opfern der Eindringaktivitäten zählen NASA, Federal Reserve, das Energieministerium, das Justizministerium, das Gesundheitsministerium, die National Institutes of Health und der US-Senat. Jüngste Angriffe bis Juni 2026 zielten auch auf ein US-Wahlsystem.
Die Infrastruktur ermöglichte es den Betreibern, den Ursprung der Eindringversuche zu verschleiern, indem sie bösartigen Datenverkehr mit legitimem Verkehr von kommerziellen Proxys und kompromittierten IoT-Geräten vermischten. Dies erschwerte es den Verteidigern, die Aktivitäten zu erkennen und zurückzuverfolgen.
Die technische Architektur: QScan, QTRouter und die „Operational Relay Box“
QScan führt automatische Scans und Infektionen von IoT-Geräten weltweit durch und fügt sie dem QTRouter-Netzwerk hinzu. Die beschlagnahmten Domains waren fest in beiden Produkten verdrahtet. Dazu gehören qt-proxy[.]org, mq-task.qt-proxy[.]org und mq-result.qt-proxy[.]org. Die ersten beiden lieferten Scan-Aufgaben an Worker-Knoten, die auf angemieteten Servern außerhalb Chinas gehostet wurden; der dritte empfing die abgeschlossenen Aufgaben.
QTRouter ist ein Netzwerk zur Verkehrsverschleierung, das auf Routern mit angepasster OpenWrt-Software läuft. Es authentifiziert sich bei den Verwaltungsservern www.qtproxy[.]xyz und securelink.qtproxy[.]xyz und nutzt Clash, um Proxy-Verbindungen aufzubauen. Das Netzwerk umfasst kompromittierte Geräte, kommerzielle Proxy-Dienste und angemietete virtuelle Privatserver. Es ermöglicht die Verkettung von Knoten und die Vermischung von bösartigem mit legitimem Verkehr.
Die Botnetze aus kompromittierten Geräten werden über drei Plattformen gesteuert: Proxy Platform Management, Proxy Pool Management System und QTBotnet. QTBotnet umfasst einen Kontrollserver, Kontrollserver der zweiten Ebene und kompromittierte Geräte. Der Kontrollserver kann DDoS-Angriffe starten und Befehle auf infizierten Knoten ausführen.
Die verteilte Architektur umfasst auch Fast Labyrinth, eine Betriebsebene, die kommerzielle Proxy-Infrastruktur wie Fastlink (fastlink.ws) zusammen mit QTRouter in ein verschlüsseltes Relay-Netzwerk einbindet. QTProxy verwaltet die operativen Knoten von Fast Labyrinth und ermöglicht es den Betreibern, vorkonfigurierte Relays oder eindeutige Pfade zu den Zielsystemen zu verwenden.
Lumen vergleicht das Gesamtsystem mit einer „Operational Relay Box“: ein dezentrales Geflecht aus infizierten IoT-Geräten und angemieteten VPS, das bösartigen Verkehr über rotierende IPs leitet. Dadurch werden Blocklisten und Geolokalisierungsrichtlinien umgangen. Da die Transitstrecken über legitime Abonnements kommerzieller Proxy-Dienste bezogen werden, reichen traditionelle statische Sperren nicht mehr aus.
Der Angriffszyklus und die ausgenutzten Schwachstellen
Laut FBI verläuft der Angriffszyklus in vier Phasen. Zuerst führt QScan die Aufklärung gegen die Zielnetzwerke durch. Dann werden Zero-Day- und N-Day-Schwachstellen ausgenutzt, um initialen Zugriff zu erlangen. Anschließend erfolgt die Persistenz über Remote-Access-Trojaner, Webshells und legitime Zugangsdaten. Schließlich ermöglicht QTRouter den Zugriff auf das Zielnetzwerk über nahegelegene kompromittierte IoT-Geräte und bleibt so unter dem Radar.
Bei den genannten Zero-Day-Schwachstellen handelt es sich um drei, alle in Ivanti-CSA-Appliances:
- CVE-2024-8190 – OS Command Injection in Ivanti Cloud Services Appliance 4.6 Patch 518 und früheren Versionen. CVSS 7,2. Erfordert Administratorrechte für die Remote-Code-Ausführung.
- CVE-2024-8963 – Path Traversal in Ivanti CSA vor Patch 519 der Version 4.6. CVSS 9,4. Ein nicht authentifizierter Remote-Angreifer kann auf eingeschränkte Funktionen zugreifen.
- CVE-2024-9380 – OS Command Injection in der Admin-Webkonsole von Ivanti CSA vor Version 5.0.2. CVSS 7,2. Erfordert Administratorrechte für die Remote-Code-Ausführung.
Zu den ausgenutzten N-Day-Schwachstellen gehören:
- CVE-2018-13379 in Fortinet SSL-VPN (FortiOS 6.0.0–6.0.4, 5.6.3–5.6.7, 5.4.6–5.4.12 und FortiProxy 2.0.0, 1.2.0–1.2.8, 1.1.0–1.1.6, 1.0.0–1.0.7). Ein nicht authentifizierter Angreifer kann Systemdateien über HTTP-Anfragen an das SSL-VPN-Portal herunterladen.
- CVE-2019-19781 in Citrix ADC und Gateway 10.5, 11.1, 12.0, 12.1 und 13.0. Directory Traversal.
- CVE-2021-26855 in Microsoft Exchange Server 2013. Remote-Code-Ausführung.
- CVE-2020-5902 in F5 BIG-IP, CVE-2019-10068 in Kentico CMS, CVE-2021-44228 in Apache Log4j, CVE-2023-22515 in Atlassian Confluence, CVE-2024-24919 in Check Point Quantum Gateway, CVE-2025-31161 in CrushFTP und CVE-2026-1731 in BeyondTrust Remote Support.
Für die über die ersten drei hinaus aufgeführten CVEs wurden vom FBI keine genauen Versionen mitgeteilt. Alle detailliert genannten CVEs haben CVSS-v3-Werte zwischen 7,2 und 9,8; mehrere sind kritisch und ermöglichen Remote-Code-Ausführung, Path Traversal oder unbefugten Zugriff.
Schwachstellen im KEV-Katalog: Fristen und Maßnahmen
Viele der genannten CVEs stehen im Known Exploited Vulnerabilities-Katalog der CISA. Die Aufnahmedaten und Behebungsfristen für US-Bundesbehörden sind:
- CVE-2018-13379, CVE-2019-19781 und CVE-2021-26855: seit dem 3. November 2021 im KEV, Frist bis 3. Mai 2022. Alle werden in Ransomware-Kampagnen genutzt.
- CVE-2019-10068: seit dem 25. März 2022 im KEV, Frist bis 15. April 2022.
- CVE-2020-5902: seit dem 3. November 2021 im KEV, Frist bis 3. Mai 2022. Wird in Ransomware-Kampagnen genutzt.
- CVE-2024-8190: seit dem 13. September 2024 im KEV, Frist bis 4. Oktober 2024.
- CVE-2024-8963: seit dem 19. September 2024 im KEV, Frist bis 10. Oktober 2024.
- CVE-2024-9380: seit dem 9. Oktober 2024 im KEV, Frist bis 30. Oktober 2024.
Für die drei Ivanti-CSA-Schwachstellen weist die CISA auf eine spezifische Maßnahme hin: Da Ivanti CSA 4.6.x den End-of-Life-Status erreicht hat, müssen Anwender CSA 4.6.x außer Betrieb nehmen oder auf die unterstützte Linie 5.0.x umsteigen. Künftige Schwachstellen in 4.6.x werden voraussichtlich keine Sicherheitsupdates mehr erhalten.
Die ersten drei CVEs werden nachweislich in Ransomware-Kampagnen genutzt. Ihre Behebung hat daher auch außerhalb des föderalen Bereichs Priorität.
Was Organisationen tun müssen
Die unmittelbaren Maßnahmen hängen von den exponierten Produkten ab. Für CVEs im KEV-Katalog gilt allgemein, die Updates des Herstellers einzuspielen. Für Ivanti CSA 4.6.x besteht die geforderte Minderung darin, die Systeme außer Betrieb zu nehmen oder auf die Linie 5.0.x zu aktualisieren. Die Bundesfristen sind bereits abgelaufen, aber private Organisationen sollten sie als Referenz für die Priorisierung behandeln.
Das FBI hat die Hauptdomains abgeschaltet, aber die Verteidiger dürfen nicht nachlassen. Die verteilte Infrastruktur von QTFY kann auf neuen Domains wieder aufgebaut werden. Lumen betont die starke Industrialisierung chinesischer Cyberoperationen: Der Übergang von fragmentierten Konfigurationen zu gemeinsam genutzten Multi-Tenant-Netzwerken ermöglicht komplexe Kampagnen mit hoher Anonymität, Geschwindigkeit und globaler Skalierung.
Es handelt sich nicht um einen Einzelfall. In den letzten 90 Tagen wurde auch CVE-2026-10520 in den KEV-Katalog aufgenommen; sie betrifft dieselben Hersteller wie in dieser Kampagne: Ivanti, Kentico und Citrix. Diese Abfolge deutet auf anhaltenden Druck auf Edge-Appliances und Remote-Access-Lösungen hin. Wer solche Produkte verwaltet, muss die Versionen überprüfen, Patches einspielen und Systeme außerhalb des Supports entfernen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-10520CRITICAL10.0An OS Command Injection vulnerability in Ivanti Sentry before the R10.5.2, R10.6.2 and R10.7.1 versions allows a remote unauthenticated user to achieve root-level remote code execution
- CVE-2021-44228CRITICAL10.0Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message p
- CVE-2026-1731CRITICAL9.8BeyondTrust Remote Support (RS) and certain older versions of Privileged Remote Access (PRA) contain a critical pre-authentication remote code execution vulnerability. By sending specially crafted requests, an unauthenticated remote attacker may be able to execute operating system commands in the co
- CVE-2025-31161CRITICAL9.8CrushFTP 10 before 10.8.4 and 11 before 11.3.1 allows authentication bypass and takeover of the crushadmin account (unless a DMZ proxy instance is used), as exploited in the wild in March and April 2025, aka "Unauthenticated HTTP(S) port access." A race condition exists in the AWS4-HMAC (compatible
- CVE-2023-22515CRITICAL9.8Atlassian has been made aware of an issue reported by a handful of customers where external attackers may have exploited a previously unknown vulnerability in publicly accessible Confluence Data Center and Server instances to create unauthorized Confluence administrator accounts and access Confluenc
- CVE-2019-10068CRITICAL9.8An issue was discovered in Kentico 12.0.x before 12.0.15, 11.0.x before 11.0.48, 10.0.x before 10.0.52, and 9.x versions. Due to a failure to validate security headers, it was possible for a specially crafted request to the staging service to bypass the initial authentication and proceed to deserial
- CVE-2019-19781CRITICAL9.8An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway 10.5, 11.1, 12.0, 12.1, and 13.0. They allow Directory Traversal.
- CVE-2020-5902CRITICAL9.8In BIG-IP versions 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1, and 11.6.1-11.6.5.1, the Traffic Management User Interface (TMUI), also referred to as the Configuration utility, has a Remote Code Execution (RCE) vulnerability in undisclosed pages.
- CVE-2024-8963CRITICAL9.4Path Traversal in the Ivanti CSA before 4.6 Patch 519 allows a remote unauthenticated attacker to access restricted functionality.
- CVE-2018-13379CRITICAL9.1An Improper Limitation of a Pathname to a Restricted Directory ("Path Traversal") in Fortinet FortiOS 6.0.0 to 6.0.4, 5.6.3 to 5.6.7 and 5.4.6 to 5.4.12 and FortiProxy 2.0.0, 1.2.0 to 1.2.8, 1.1.0 to 1.1.6, 1.0.0 to 1.0.7 under SSL VPN web portal allows an unauthenticated attacker to download system
- CVE-2021-26855CRITICAL9.1Microsoft Exchange Server Remote Code Execution Vulnerability
- CVE-2024-24919HIGH8.6Potentially allowing an attacker to read certain information on Check Point Security Gateways once connected to the internet and enabled with remote Access VPN or Mobile Access Software Blades. A Security fix that mitigates this vulnerability is available.
- CVE-2024-9380HIGH7.2An OS command injection vulnerability in the admin web console of Ivanti CSA before version 5.0.2 allows a remote authenticated attacker with admin privileges to obtain remote code execution.
- CVE-2024-8190HIGH7.2An OS command injection vulnerability in Ivanti Cloud Services Appliance versions 4.6 Patch 518 and before allows a remote authenticated attacker to obtain remote code execution. The attacker must have admin level privileges to exploit this vulnerability.
