Skip to content
AI Data Resilience

The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.

Why the latest joint advisory reinforces the need to test, validate, and prove resilience.


Fonte do comunicado: FBI | NSA | Comunicado Conjunto de Segurança Cibernética da Força de Missão Nacional Cibernética, 26 de agosto de 2026

Pontos principais

  • O QTFY opera em grande escala. Sua infraestrutura de reconhecimento, exploração e proxies cria um ecossistema de ataques – e não uma série de ações isoladas.
  • A IA reduz a janela de resposta do defensor. A automação pode tornar as táticas estabelecidas mais rápidas, abrangentes e eficientes, mesmo quando as técnicas subjacentes são conhecidas.
  • As orientações do comunicado precisam se tornar casos de teste. As equipes devem validar se seus controles detectam varreduras ativas, proxies de múltiplos saltos, web shells, ferramentas de acesso remoto e credenciais roubadas.
  • A cobertura no papel não é prova de Readiness. Os recursos de detecção e resposta devem ser testados contra os comportamentos específicos descritos no comunicado.
  • A Readiness cibernética inclui resiliência operacional. As organizações precisam saber o que pode ser isolado, o que deve permanecer disponível e o que deve ser recuperado primeiro.

OAlertas Conjunto de Cibersegurança do FBI, da NSA e da Cyber National Mission Force, divulgado em 26 de agosto, descreve um grupo de hackers ligado à China conhecido como QTFY. O grupo tem como alvo infraestruturas críticas e organizações sensíveis nos setores de defesa, comunicações, governo, energia, ensino superior e abastecimento de água. Mas o que se destaca não é apenas quem eles estão atacando, mas como estão operando.

O QTFY basicamente criou um ecossistema de ataques.

Um componente, o QScan, realiza reconhecimento e exploração em grande escala com mais de 200 exploits de prova de conceito e processou mais de dois milhões de tarefas de varredura e testes de penetração em um único dia em 2024. Outro componente, o QTRouter, redireciona o tráfego por meio de serviços de proxy comerciais e dispositivos IoT comprometidos para ajudar a ocultar a origem da atividade maliciosa.
OQTFY também explora vulnerabilidades de dia zero e conhecidas; utiliza trojans de acesso remoto, web shells e credenciais roubadas para garantir a persistência; e vem pesquisando e integrando IA em suas operações nos últimos dois anos.

A IA não cria magicamente uma nova categoria de ameaças cibernéticas, mas pode tornar uma operação existente mais rápida, mais escalável e mais eficiente. Combinada com anos de dados de reconhecimento, bibliotecas de explorações e infraestrutura de ofuscação de tráfego, a janela de oportunidade para os defensores reagirem se reduz.

Da orientação aos casos de teste

A seção “Validar controles de segurança” do comunicado é especialmente importante. O que se segue traduz essa orientação em casos de teste específicos para uma intrusão no estilo QTFY.

O reconhecimento do QScan corresponde à técnica T1595 do MITRE ATT&CK, Varredura Ativa. Dada a escala em que o QScan opera, a questão para os defensores é se os controles são capazes de reconhecer um reconhecimento automatizado direcionado ao seu ambiente em meio ao tráfego normal da internet e se essa capacidade já foi realmente testada.

O uso de proxies comerciais e dispositivos IoT comprometidos pelo QTRouter se alinha à técnica T1090 do MITRE ATT&CK, “Proxy”, particularmente à T1090.003, “Proxy de múltiplos saltos”. No que diz respeito à persistência, o comunicado associa web shells à técnica T1505.003e utiliza trojans de acesso remoto (T1219) e credenciais roubadas (T1078, Contas Válidas) para manter o acesso.

Vale a pena destacar separadamente o uso de credenciais roubadas pelo QTFY.O T1078, “Contas Válidas”, fica em um ponto cego para a maioria dos programas de segurança, pois credenciais legítimas tendem a não acionar a detecção tradicional de malware.

Cada um desses mapeamentos levanta uma questão prática de teste. Sua equipe consegue detectar um web shell em um servidor que você acredita estar atualizado e monitorado? Você consegue reconhecer tráfego sendo deliberadamente roteado por meio de múltiplos proxies e infraestrutura de IoT comprometida? Testar esses controles é diferente de simplesmente confirmar que a correção foi instalada.

Essa disciplina de testes deve se estender à resiliência. Nenhum programa de segurança pode garantir que todos os ataques serão bloqueados; portanto, as organizações devem se preparar para o momento em que algo passar despercebido: o que precisa continuar operando, o que se recupera primeiro e com que rapidez. Em resumo: o que pode realmente ser isolado, e por quanto tempo, antes que a própria empresa sinta o impacto?

Para uma análise mais aprofundada desse modelo operacional, consulte “ResOps: O Futuro dos Negócios Resilientes na Era da IA”. Este artigo trata do que o QTFY exige especificamente do seu programa de testes.

Escolha uma das técnicas do QTFY acima e teste-a em relação aos seus próprios controles. É isso que lhe dirá se a Readiness é real.

Perguntas frequentes

P: O que é o QTFY? 

R: O QTFY é um grupo de hackers vinculado à China descrito no comunicado conjunto como tendo como alvo infraestruturas críticas e outras organizações sensíveis. Sua atividade combina reconhecimento em grande escala, exploração, infraestrutura de ofuscação de tráfego e técnicas de persistência.

P: Por que o comunicado serve como um teste de Readiness? 

R: O comunicado descreve comportamentos concretos de invasores que as organizações podem reproduzir com segurança em exercícios controlados. Testar esses comportamentos mostra se os controles funcionam na prática e se as decisões de resposta podem ser tomadas rapidamente. 

P: Quais técnicas do QTFY as equipes devem testar primeiro? 

R: Comece pelo comportamento que representa o maior risco ou que tenha a cobertura menos testada em seu ambiente. Exemplos incluem varredura ativa, ofuscação de tráfego baseada em proxy, persistência de web-shell, ferramentas de acesso remoto e o uso de credenciais válidas, porém roubadas. 

P: A aplicação de patches é suficiente para lidar com a ameaça? 

R: Não. A aplicação de patches em vulnerabilidades conhecidas é essencial, mas o QTFY também utiliza vulnerabilidades de dia zero, credenciais roubadas e mecanismos de persistência. As organizações precisam de detecção em camadas, segmentação, controles de identidade, caça a ameaças e procedimentos de resposta testados. 

P: Como a IA altera a ameaça? 

R: A IA não introduz necessariamente uma nova classe de ataque. Ela pode ajudar uma operação já estabelecida a analisar dados, automatizar tarefas e ampliar as atividades mais rapidamente, deixando aos defensores menos tempo para detectar e conter uma invasão. 

P: O que uma organização deve fazer a seguir? 

R: Analisar o comunicado, resolver exposições urgentes e escolher uma técnica relevante para um exercício de validação controlado. Definir o alerta esperado, o responsável pela resposta, a decisão de isolamento e a prioridade de Recovery antes de executar o teste e, em seguida, corrigir quaisquer lacunas reveladas pelo exercício. Chris Bevil é gerente principal de marketing de portfólio na Commvault.

More related posts


AI Data Resilience

Read more about AI Data Resilience