Fonte dell’avviso: FBI | NSA | Avviso documento congiunto sulla sicurezza informatica della Cyber National Mission Force, 26 agosto 2026
Punti di forza
- QTFY opera su larga scala. La sua infrastruttura di ricognizione, sfruttamento e proxy crea un ecosistema di attacchi, non una serie di azioni isolate.
- L’intelligenza artificiale riduce il margine di tempo a disposizione dei difensori per reagire. L’automazione può rendere le tattiche consolidate più veloci, più estese e più efficienti, anche quando le tecniche sottostanti sono ben note.
- Le linee guida contenute nell’avviso devono diventare casi di test. I team dovrebbero verificare se i propri controlli rilevano scansioni attive, proxy multi-hop, web shell, strumenti di accesso remoto e credenziali rubate.
- La copertura sulla carta non è prova di Readiness. Le capacità di rilevamento e risposta devono essere messe alla prova contro i comportamenti specifici descritti nell’avviso.
- La Readiness informatica include la resilienza operativa. Le organizzazioni devono sapere cosa può essere isolato, cosa deve rimanere disponibile e cosa dovrebbe essere ripristinato per primo.
L’avviso documento congiunto sulla sicurezza informatica dell’FBI, della NSA e della Cyber National Mission Force, pubblicato il 26 agosto, descrive un gruppo di hacker legato alla Cina noto come QTFY. Il gruppo ha preso di mira infrastrutture critiche e organizzazioni sensibili nei settori della difesa, delle comunicazioni, della pubblica amministrazione, dell’energia, dell’istruzione superiore e dell’approvvigionamento idrico. Ma ciò che colpisce non è solo chi stanno prendendo di mira, ma come operano.
QTFY ha sostanzialmente creato un vero e proprio ecosistema di attacchi.
Una componente, QScan, esegue ricognizioni e attacchi su larga scala con oltre 200 exploit proof-of-concept e nel 2024 ha elaborato più di due milioni di operazioni di scansione e test di penetrazione in un solo giorno. Un’altra componente, QTRouter, instrada il traffico attraverso servizi proxy commerciali e dispositivi IoT compromessi per aiutare a nascondere l’origine delle attività dannose.
QTFY sfrutta inoltre sia vulnerabilità zero-day che già note; utilizza trojan di accesso remoto, web shell e credenziali rubate per garantire la persistenza; e negli ultimi due anni ha svolto ricerche e integrato l’intelligenza artificiale nelle proprie operazioni.
L’IA non crea magicamente una nuova categoria di minacce informatiche, ma può rendere un’operazione esistente più veloce, più scalabile e più efficiente. In combinazione con anni di dati di ricognizione, librerie di exploit e infrastrutture di offuscamento del traffico, il margine di tempo a disposizione dei difensori per reagire si riduce.
Dalle linee guida ai casi di prova
Particolarmente importante è la sezione “Convalidare i controlli di sicurezza” dell’avviso. Quanto segue traduce tali linee guida in casi di test specifici per un’intrusione in stile QTFY.
La ricognizione di QScan corrisponde alla tecnica MITRE ATT&CK T1595, Scansione attiva. Data la portata con cui opera QScan, la domanda per i difensori è se i controlli siano in grado di riconoscere la ricognizione automatizzata mirata al proprio ambiente in mezzo al normale traffico Internet e se tale capacità sia stata effettivamente testata.
L’uso da parte di QTRouter di proxy commerciali e dispositivi IoT compromessi è in linea con la tecnica MITRE ATT&CK T1090, “Proxy”, in particolare il T1090.003,“Multi-hop Proxy”. Per quanto riguarda la persistenza, l’avviso associa le web shell alla tecnica T1505.003e utilizza trojan di accesso remoto (T1219) e credenziali rubate (T1078, Account validi) per mantenere l’accesso.
L’uso da parte di QTFY di credenziali rubate merita di essere sottolineato separatamente. T1078, “Account validi”, rappresenta un punto cieco per la maggior parte dei programmi di sicurezza, poiché le credenziali legittime tendono a non far scattare i tradizionali sistemi di rilevamento del malware.
Ciascuna di queste corrispondenze solleva una questione pratica relativa ai test. Il vostro team è in grado di rilevare una web shell presente su un server che ritenete aggiornato e monitorato? Siete in grado di riconoscere il traffico deliberatamente instradato attraverso più proxy e infrastrutture IoT compromesse? Testare tali controlli è diverso dal semplice verificare che la patch sia stata installata.
Tale disciplina di test deve estendersi alla resilienza. Nessun programma di sicurezza può garantire che ogni attacco venga bloccato, quindi le organizzazioni devono prepararsi al momento in cui qualcosa riesce a passare: cosa deve rimanere operativo, cosa si ripristina per primo e con quale rapidità. In breve: cosa può effettivamente essere isolato, e per quanto tempo, prima che l’azienda stessa ne risenta?
Per un’analisi più approfondita di tale modello operativo, consulta ResOps: Il futuro del business resiliente nell’era dell’IA. Questo articolo tratta di ciò che QTFY richiede specificatamente al tuo programma di test.
Scegli una delle tecniche QTFY sopra elencate e testala rispetto ai tuoi controlli. È questo che ti dirà se la Readiness è reale.
Domande frequenti
D: Che cos’è QTFY?
R: QTFY è un gruppo di hacker legato alla Cina descritto nell’avviso congiunto come mirato alle infrastrutture critiche e ad altre organizzazioni sensibili. La sua attività combina ricognizione su larga scala, sfruttamento delle vulnerabilità, infrastrutture di offuscamento del traffico e tecniche di persistenza.
D: Perché l’avviso costituisce un test di Readiness?
R: L’avviso descrive comportamenti concreti degli aggressori che le organizzazioni possono riprodurre in sicurezza nell’ambito di esercitazioni controllate. Mettere alla prova tali comportamenti dimostra se i controlli funzionano nella pratica e se è possibile prendere rapidamente decisioni in merito alla risposta.
D: Quali tecniche di QTFY dovrebbero essere testate per prime dai team?
R: Iniziate con il comportamento che presenta il rischio maggiore o che è stato meno testato nel vostro ambiente. Alcuni esempi includono la scansione attiva, l’offuscamento del traffico basato su proxy, la persistenza delle web-shell, gli strumenti di accesso remoto e l’uso di credenziali valide ma rubate.
D: È sufficiente applicare le patch per affrontare la minaccia?
R: No. Applicare le patch alle vulnerabilità note è essenziale, ma il QTFY utilizza anche vulnerabilità zero-day, credenziali rubate e meccanismi di persistenza. Le organizzazioni necessitano di rilevamento a più livelli, segmentazione, controlli delle identità, ricerca proattiva delle minacce e procedure di risposta collaudate.
D: In che modo l’IA modifica la minaccia?
R: L’IA non introduce necessariamente una nuova classe di attacchi. Può aiutare un’operazione già consolidata ad analizzare i dati, automatizzare le attività e scalare l’attività più rapidamente, lasciando ai difensori meno tempo per rilevare e contenere un’intrusione.
D: Qual è il prossimo passo che un’organizzazione dovrebbe compiere?
R: Esaminare l’avviso, affrontare le vulnerabilità urgenti e scegliere una tecnica pertinente per un esercizio di validazione controllato. Definire l’allerta prevista, il responsabile della risposta, la decisione di isolamento e la priorità di Recovery prima di eseguire il test, quindi colmare eventuali lacune evidenziate dall’esercizio. Chris Bevil è responsabile principale del marketing di portafoglio presso Commvault.