Fonte do comunicado: FBI | NSA | Comunicado Conjunto de Segurança Cibernética da Força de Missão Nacional Cibernética, 26 de agosto de 2026
Pontos principais
- O QTFY opera em grande escala. Sua infraestrutura de reconhecimento, exploração e proxies cria um ecossistema de ataques – e não uma série de ações isoladas.
- A IA reduz a janela de resposta do defensor. A automação pode tornar as táticas estabelecidas mais rápidas, abrangentes e eficientes, mesmo quando as técnicas subjacentes são conhecidas.
- As orientações do comunicado precisam se tornar casos de teste. As equipes devem validar se seus controles detectam varreduras ativas, proxies de múltiplos saltos, web shells, ferramentas de acesso remoto e credenciais roubadas.
- A cobertura no papel não é prova de Readiness. Os recursos de detecção e resposta devem ser testados contra os comportamentos específicos descritos no comunicado.
- A Readiness cibernética inclui resiliência operacional. As organizações precisam saber o que pode ser isolado, o que deve permanecer disponível e o que deve ser recuperado primeiro.
OAlertas Conjunto de Cibersegurança do FBI, da NSA e da Cyber National Mission Force, divulgado em 26 de agosto, descreve um grupo de hackers ligado à China conhecido como QTFY. O grupo tem como alvo infraestruturas críticas e organizações sensíveis nos setores de defesa, comunicações, governo, energia, ensino superior e abastecimento de água. Mas o que se destaca não é apenas quem eles estão atacando, mas como estão operando.
O QTFY basicamente criou um ecossistema de ataques.
Um componente, o QScan, realiza reconhecimento e exploração em grande escala com mais de 200 exploits de prova de conceito e processou mais de dois milhões de tarefas de varredura e testes de penetração em um único dia em 2024. Outro componente, o QTRouter, redireciona o tráfego por meio de serviços de proxy comerciais e dispositivos IoT comprometidos para ajudar a ocultar a origem da atividade maliciosa.
OQTFY também explora vulnerabilidades de dia zero e conhecidas; utiliza trojans de acesso remoto, web shells e credenciais roubadas para garantir a persistência; e vem pesquisando e integrando IA em suas operações nos últimos dois anos.
A IA não cria magicamente uma nova categoria de ameaças cibernéticas, mas pode tornar uma operação existente mais rápida, mais escalável e mais eficiente. Combinada com anos de dados de reconhecimento, bibliotecas de explorações e infraestrutura de ofuscação de tráfego, a janela de oportunidade para os defensores reagirem se reduz.
Da orientação aos casos de teste
A seção “Validar controles de segurança” do comunicado é especialmente importante. O que se segue traduz essa orientação em casos de teste específicos para uma intrusão no estilo QTFY.
O reconhecimento do QScan corresponde à técnica T1595 do MITRE ATT&CK, Varredura Ativa. Dada a escala em que o QScan opera, a questão para os defensores é se os controles são capazes de reconhecer um reconhecimento automatizado direcionado ao seu ambiente em meio ao tráfego normal da internet e se essa capacidade já foi realmente testada.
O uso de proxies comerciais e dispositivos IoT comprometidos pelo QTRouter se alinha à técnica T1090 do MITRE ATT&CK, “Proxy”, particularmente à T1090.003, “Proxy de múltiplos saltos”. No que diz respeito à persistência, o comunicado associa web shells à técnica T1505.003e utiliza trojans de acesso remoto (T1219) e credenciais roubadas (T1078, Contas Válidas) para manter o acesso.
Vale a pena destacar separadamente o uso de credenciais roubadas pelo QTFY.O T1078, “Contas Válidas”, fica em um ponto cego para a maioria dos programas de segurança, pois credenciais legítimas tendem a não acionar a detecção tradicional de malware.
Cada um desses mapeamentos levanta uma questão prática de teste. Sua equipe consegue detectar um web shell em um servidor que você acredita estar atualizado e monitorado? Você consegue reconhecer tráfego sendo deliberadamente roteado por meio de múltiplos proxies e infraestrutura de IoT comprometida? Testar esses controles é diferente de simplesmente confirmar que a correção foi instalada.
Essa disciplina de testes deve se estender à resiliência. Nenhum programa de segurança pode garantir que todos os ataques serão bloqueados; portanto, as organizações devem se preparar para o momento em que algo passar despercebido: o que precisa continuar operando, o que se recupera primeiro e com que rapidez. Em resumo: o que pode realmente ser isolado, e por quanto tempo, antes que a própria empresa sinta o impacto?
Para uma análise mais aprofundada desse modelo operacional, consulte “ResOps: O Futuro dos Negócios Resilientes na Era da IA”. Este artigo trata do que o QTFY exige especificamente do seu programa de testes.
Escolha uma das técnicas do QTFY acima e teste-a em relação aos seus próprios controles. É isso que lhe dirá se a Readiness é real.
Perguntas frequentes
P: O que é o QTFY?
R: O QTFY é um grupo de hackers vinculado à China descrito no comunicado conjunto como tendo como alvo infraestruturas críticas e outras organizações sensíveis. Sua atividade combina reconhecimento em grande escala, exploração, infraestrutura de ofuscação de tráfego e técnicas de persistência.
P: Por que o comunicado serve como um teste de Readiness?
R: O comunicado descreve comportamentos concretos de invasores que as organizações podem reproduzir com segurança em exercícios controlados. Testar esses comportamentos mostra se os controles funcionam na prática e se as decisões de resposta podem ser tomadas rapidamente.
P: Quais técnicas do QTFY as equipes devem testar primeiro?
R: Comece pelo comportamento que representa o maior risco ou que tenha a cobertura menos testada em seu ambiente. Exemplos incluem varredura ativa, ofuscação de tráfego baseada em proxy, persistência de web-shell, ferramentas de acesso remoto e o uso de credenciais válidas, porém roubadas.
P: A aplicação de patches é suficiente para lidar com a ameaça?
R: Não. A aplicação de patches em vulnerabilidades conhecidas é essencial, mas o QTFY também utiliza vulnerabilidades de dia zero, credenciais roubadas e mecanismos de persistência. As organizações precisam de detecção em camadas, segmentação, controles de identidade, caça a ameaças e procedimentos de resposta testados.
P: Como a IA altera a ameaça?
R: A IA não introduz necessariamente uma nova classe de ataque. Ela pode ajudar uma operação já estabelecida a analisar dados, automatizar tarefas e ampliar as atividades mais rapidamente, deixando aos defensores menos tempo para detectar e conter uma invasão.
P: O que uma organização deve fazer a seguir?
R: Analisar o comunicado, resolver exposições urgentes e escolher uma técnica relevante para um exercício de validação controlado. Definir o alerta esperado, o responsável pela resposta, a decisão de isolamento e a prioridade de Recovery antes de executar o teste e, em seguida, corrigir quaisquer lacunas reveladas pelo exercício. Chris Bevil é gerente principal de marketing de portfólio na Commvault.