LONDON (IT BOLTWISE) – Die US-Regierung hat eine von chinesischen Akteuren genutzte Hacking-Plattform und einen zugehörigen Botnet-Betrieb gestört. Laut US-Justizministerium richtete sich die Maßnahme gegen die Gruppe QTFY, die seit 2018 von einer Firma in Nanjing aus operiert. Zwei zentrale Komponenten der Infrastruktur, ein Scan-/Ausnutzungs-Tool und ein Verschleierungsnetzwerk, wurden durch gerichtlich autorisierte Domain-Sicherstellungen funktionsunfähig gemacht. Gleichzeitig zeigt eine FBI-Cybersecurity-Beratungsinfo, wie QTFY Schwachstellen in zahlreichen Produkten ausnutzt und für Angriffe u. a. auf Verteidigung, Telekommunikation und Bildung vorbereitet.

Die Störung einer spezialisierten Hacking-Plattform wirkt selten wie ein einzelner Schlag. Im vorliegenden Fall beschreibt das US-Justizministerium jedoch ein Vorgehen, das zwei technische Bausteine gezielt kaltstellt: ein Internet-Scansystem und ein vorgeschaltetes Verschleierungsnetzwerk, die zusammen mit Malware-Implementierungen in einer Botnetz-Kette funktionieren. Aus den Mitteilungen geht hervor, dass die US-Behörden nicht nur Infrastruktur sperrten, sondern nach dem Muster „harte Abhängigkeiten“ vor allem genau diejenigen Domains abstellten, die für Kommunikation und Authentifizierung in den betreffenden Komponenten fest einprogrammiert waren. Damit wird die operativ notwendige Signal- und Steuerfähigkeit unterbrochen, bevor Angriffslogik und Exfiltration überhaupt wieder „sauber“ ansetzen können.
Zentral ist dabei die Zuordnung zu QTFY, einer Gruppe, die nach Angaben der US-Seite unter anderem über eine in Nanjing ansässige Firma betrieben wurde. Das Justizministerium nennt als Zeitraum der Aktivität die Zeit ab 2018 und verknüpft QTFY mit einem Service-Angebot, das sowohl staatliche als auch weitere Auftraggeber adressieren soll. Technisch wird QTFY im Kern als Ökosystem aus Nutzlasten und Plattformdiensten beschrieben: Zwei Services stehen im Fokus—QScan als Scanning-/Exploitation-Komponente und QTRouter als obfuscating Netzwerk. QScan ist darauf ausgelegt, das Internet gezielt nach verwundbaren IoT-Geräten zu durchsuchen und diese in das QTRouter-Botnetz einzuhängen. Gerade IoT-Geräte eignen sich in Angriffsketten häufig als „Einstiegsmasse“, weil sie oft schlecht gepatcht sind, gleichzeitig aber genug Ressourcen bereitstellen, um Traffic zu erzeugen und Routings zu tarnen.
Besonders aussagekräftig für den technischen Hebel der Maßnahme ist die Beschreibung, warum die Störung gelang: Die US-Behörden identifizierten und beschlagnahmten Domains, die laut Justizministerium fest in QScan und QTRouter verankert waren. Da diese Domains für essenzielle Aufgaben wie Kommunikation und Authentifizierung genutzt werden, seien die Tools nach der gerichtlich autorisierten Sicherstellung nicht mehr funktionsfähig gewesen. Das ist mehr als „Domains weg, Botnetz tot“ – es ist ein klassisches Pattern gegen Botnetze, bei dem die Operation nicht über beliebige Alternativen umkonfigurierbar ist. Für Security-Teams in Unternehmen ist das zudem ein Hinweis darauf, dass auch scheinbar kleine Hardcodings in Malware-Varianten eine große Angriffsfläche darstellen: Wo eine Komponente nicht flexibel genug ist, reicht eine einzige kontrollierte Unterbrechung kritischer Abhängigkeiten.
Die technische Linie zieht sich auch durch die vom FBI veröffentlichte Cybersecurity-Orientierung. Darin wird QTFY nicht als reines „Exploit-Kaufhaus“, sondern als Akteur mit Entwicklungsarbeit und Betriebsroutine dargestellt: Die Rede ist von der Entwicklung bösartiger Werkzeuge, dem Austausch von Malware und Exploits sowie dem Betreiben von Botnetzen zur Durchführung von Angriffen. Als Zielbranchen werden u. a. der Defense Industrial Base-Bereich, lokale Verwaltung, Telekommunikation und höhere Bildung genannt. Dabei differenziert die FBI-Darstellung nach Zielerfolg: Einige Versuche sollen fehlgeschlagen sein, darunter Angriffe, die in Richtung US-Energieministerium, Wahlsysteme, das Gesundheitsministerium, den US-Senat sowie weitere konkrete Organisationen liefen; andere Angriffe hätten zumindest teilweise funktioniert, etwa gegen Einrichtungen aus dem Umfeld der NASA, des Justizressorts, der Federal Reserve sowie gegen staatliche Stellen und finanznahe Institutionen. Für die Praxis bedeutet das: selbst wenn einzelne Kampagnen scheitern, liefert die beobachtete Kombination aus Werkzeugkette, Zielauswahl und Schwachstellenabdeckung genug „Normalität“, um sich in vorhandene IT-Landschaften einzuschreiben.
In der Breite wird außerdem deutlich, wie QTFY Schwachstellen in einer Reihe von kommerziellen Produkten ausnutzen wollte. Genannt werden etwa BeyondTrust, CrushFTP, Ivanti, Check Point, Atlassian, Kentico, F5, Microsoft, Citrix, Fortinet sowie Pulse Secure. Entscheidend ist weniger die konkrete Liste als das Muster: Solche Angriffsflächen liegen häufig nicht in einem exotischen Forschungslabor, sondern in verbreiteten Verwaltungs-, Remote-Access- und Netzwerk-Edge-Komponenten – also genau dort, wo Unternehmen häufig strenge Zugriffsregeln haben, gleichzeitig aber Patch- und Konfigurationsprozesse unter Zeitdruck stehen. Das FBI ordnet QTFY zudem als Akteur ein, der aktiv in der Exploit-Entwicklungs-Community mitwirkt und in PRC-bezogenen Strukturen für Hacker-Netzwerke sowie „malicious cyber contracting“ betrieben werden soll. Dort entsteht ein Markt für Zugang, Code und Einsatzbereitschaft – und damit beschleunigt sich die Zeit vom Schwachstellenfund bis zur realen Kompromittierung.
Aus Unternehmenssicht verschiebt sich der Fokus deshalb auf zwei Ebenen: zum einen auf die Erkennung der typischen Kette aus Scanning, Einschleusen und Verschleierung, zum anderen auf die Reduktion von „IoT- und Edge-Anfälligkeiten“, die QScan offenbar als Einstiegspunkt nutzt. Für Blue-Teams heißt das konkret, dass Telemetrie nicht nur auf Endpoint-Malware schauen sollte, sondern auch auf Muster, die zu großflächigem Scannen nach verwundbaren Geräten passen, und auf Kommunikationsverhalten, das zu Botnetz-ähnlicher Steuerung passt. Zum anderen wird die Reaktionsstrategie relevanter, wenn man bedenkt, dass Domain-basierte Abhängigkeiten in Malware oft planbar hart verdrahtet sind: Ein schnelles Blockieren oder Ersetzen solcher Abhängigkeiten kann die „operational continuity“ einer Kampagne direkt beschädigen. Daneben zeigt die FBI-Erwähnung von Geschäftsbeziehungen zu anderen mit Cyberespionage in Verbindung gebrachten Akteuren, dass einzelne Gruppen häufig in größeren Netzen aus Service- und Kompetenzbereichen agieren; die Verteidigung muss deshalb Kampagnen zwar stoppen, aber auch die Lernkurve der Angreifer ernst nehmen.
Für die Branche ist die Maßnahme vor allem ein Signal für einen nachrichtendienstlich und strafrechtlich koordinierten Ansatz gegen technische Angriffsplattformen. Wenn Behörden durch Domain-Sicherstellungen die harte Infrastruktur-Kopplung von Tools außer Kraft setzen, entsteht zugleich eine „Fenster“-Logik: In dieser Phase ist es wahrscheinlicher, dass vorbereitete Operationen abreißen, bevor sie vollständig neu konfiguriert werden. Gleichzeitig bleibt offen, wie schnell sich Ersatzkomponenten entwickeln lassen, denn das FBI beschreibt QTFY als teil der Exploit-Entwicklungs-Community. Unternehmen, die ihre Risikobewertung für IoT- und Edge-Geräte, ihre Patch-Disziplin bei extern zugänglichen Plattformen und die Monitoring-Tiefe in Richtung Authentifizierungs- und Kommunikationspfade verbessern, können den Effekt solcher Störungen damit länger in der eigenen Umgebung spürbar machen – auch wenn der Täterbetrieb nicht „einmal und für immer“ endet.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "US stört chinesische Hacking-Plattform QTFY für Militär- und kritische Infrastruktur" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "US stört chinesische Hacking-Plattform QTFY für Militär- und kritische Infrastruktur" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »US stört chinesische Hacking-Plattform QTFY für Militär- und kritische Infrastruktur« bei Google Deutschland suchen, bei Bing oder Google News!