美國司法部週三宣布,已瓦解由中國駭客組織營運的兩個名為QScan和QTRouter的駭客平台,這些平台被用來鎖定美國的關鍵基礎設施及其他敏感網路。
此活動歸因於一個由中國國家支持的組織,名為QTFY,該組織由南京鑫玖维网络科技有限公司僱用。
美國司法部表示:「QTFY電腦入侵活動的受害者包括美國國家航空暨太空總署、聯邦儲備系統、能源部、司法部、衛生及公共服務部、國家衛生研究院以及美國參議院。」
Lumen Black Lotus Labs 的安全研究員 Damon Rouse,他追蹤此活動已超過18個月,告訴 The Hacker News,這個數位後勤總管自2018年5月起就一直活躍。南京鑫玖维网络科技有限公司的客戶包括中國國家安全部(MSS)和中國人民解放軍(PLA)。
Lumen 表示,他們約在一年前開始與美國聯邦調查局(FBI)合作調查QTFY。「目標遍及西方世界及其他地區,尤其是在學術界。」該公司補充說。「鑑於先進科學的協作性質,他們非常喜歡攻擊研究社群。」
FBI局長 Kash Patel 表示:「今天我們宣布瓦解了一個由中國國家支持的駭客用來鎖定美國關鍵基礎設施的全球殭屍網路和駭客平台。這些工具被中國網路行為者用來隱藏其攻擊來源。」
其中兩個主要的工具是QScan,它會掃描並自動感染全球的物聯網設備,然後將其加入QTRouter網路。QTRouter包含受感染的設備以及商業代理服務設備和租用的虛擬私人伺服器(VPS)。
QTRouter有效地作為一個混淆網路,讓QTFY和其他中國網路行為者能夠隱藏其電腦入侵活動的真實來源,給人一種通訊來自中國境外地理位置的端點,甚至可能是目標網路本地的錯覺。
QScan與託管系統不同組件的眾多網域相關聯。
FBI表示:「QScan用於利用易受攻擊的物聯網設備,並識別受害者網路中的漏洞。QTFY使用殭屍網路產品來控制受感染的物聯網設備,並將其納入QTRouter代理節點。這使得QTFY關聯的行為者在鎖定受害者組織時,能夠與合法用戶混在一起。」
QTRouter,作為一個運行自訂OpenWrt軟體的路由器上的網路流量混淆網路,它會向位於「www.qtproxy[.]xyz」和「securelink.qtproxy[.]xyz」的管理伺服器進行身份驗證。
FBI解釋說:「QTRouter使用Clash建立代理連接。其功能包括查看可用節點和鏈接節點以混淆惡意活動背後的行為者。此外,透過將惡意流量與商業代理服務上的合法流量混合,並利用受感染的物聯網設備來利用合法用戶的位置,QTRouter使得識別和追蹤惡意活動變得困難。」
被駭設備的殭屍網路是透過三個主要平台進行指揮:代理平台管理、代理池管理系統和QTBotnet,後者包括一個控制器伺服器、用於維護主控制器伺服器與受感染設備之間通信的二級控制伺服器,以及受感染的設備。控制伺服器還配備了發動DDoS攻擊和在受感染節點上運行命令的功能。
整個攻擊週期如下。
據稱,被查獲的網域已硬編碼到這兩個產品中,導致它們在法院授權行動後停止運作。
根據Lumen的說法,分散式架構是一組相互連接的組件,包括QScan、QTRouter以及另外兩個組件。
該基礎設施被比作操作中繼盒(ORB),這是一種由受感染的物聯網設備和租用的VPS組成的分散式網狀網路,允許惡意流量透過輪換的IP路由,從而規避IP封鎖列表和基於位置的策略等傳統防禦措施。
FBI表示:「自2018年成立以來,與中國有關的駭客組織QTFY已開發了惡意工具,在自由駭客網路中交易惡意軟體和漏洞利用,建立了並維護了一個混淆殭屍網路,並最終鎖定了美國的關鍵系統。」
該機構將南京鑫玖维网络科技有限公司描述為一個賦能公司,該公司與擁有關鍵基礎設施安全專業知識的中國大型私人網路賦能公司有業務關係,以鎖定受害者組織。它還包括前解放軍成員,並利用他們的聯繫來獲得與關鍵基礎設施鎖定相關的合同。
此外,據稱QTFY的行為者參與了中國的自由職業經紀網路,以獲取和出售網路漏洞利用項目,包括訪問受害者網路的權限。最近的攻擊,如2026年6月,已鎖定了美國的選舉系統。
Lumen表示:「這個後勤總管的運作展示了中國關聯網路行動的高度工業化。透過從零散、臨時的設置轉向共享的多租戶實用網路,國家支持的行為者可以以高度的匿名性和速度,在全球範圍內執行複雜的活動。」