美国司法部8月26日宣布,司法部与联邦调查局(FBI)已经通过法院授权查封QScan和QTRouter两套黑客平台使用的相关域名,切断一个被美方认定与中国政府有关联的网络攻击体系。美国政府称,该体系至少从2018年开始活动,长期针对美国政府机构、关键基础设施、国防承包商、金融机构和其他组织进行网络扫描、漏洞利用和入侵。美国司法部列出的目标和受害机构包括美国国家航空航天局(NASA)、美联储、司法部、能源部、卫生与公众服务部、美国国立卫生研究院以及美国参议院。
美方将这一黑客组织称为“QTFY”。根据美国司法部公布的材料,QTFY由位于中国的南京鑫玖维网络科技有限公司运营,该公司建立并使用QScan和QTRouter,为付费客户提供网络攻击服务。美国司法部指称,其客户包括中国国家安全部和中国人民解放军。中国驻美国大使馆回应称,不了解案件具体情况,中国一贯反对并依法打击各种形式的网络攻击,同时批评美国利用网络安全问题抹黑中国并对中国企业采取限制措施。
攻击持续至少八年,政府、金融和科研机构均成为目标
美方披露的时间线显示,QTFY的活动不是针对单一机构的一次性攻击,而是持续多年的网络行动。路透社根据法院材料报道,2019年8月,攻击者曾利用虚拟专用网络漏洞尝试进入NASA系统,但这次行动没有成功。此后数年,QTFY继续扫描和攻击美国政府部门、企业、大学以及其他组织。
到2024年,相关网络行动进一步扩大。美方调查记录显示,攻击者针对美国国防承包商、金融机构和大学发动攻击,其中部分行动造成数据被窃取。同年9月,攻击者还进入三个美国能源部实验室、美国国立卫生研究院、卫生与公众服务部下属机构以及一家美国安全设备制造商的网络。
攻击一直持续到2026年。今年3月,QTFY又扫描美国参议院以及一家美国医院的网络并尝试寻找可以利用的入口,这两次行动没有成功。美国司法部此次公布的机构名单因此既包括已经发生成功入侵的网络,也包括遭到长期扫描、漏洞测试和入侵尝试的目标,并非名单中的每一个机构都在每一次攻击中被成功攻破。
QScan负责寻找漏洞,QTRouter负责隐藏攻击来源
美国司法部公布的技术资料显示,QTFY长期活动的核心是QScan与QTRouter两套相互配合的平台。
QScan负责在互联网上寻找存在安全漏洞的联网设备,并能够自动感染大量“物联网”设备。普通家用或企业路由器以及其他直接连接互联网的设备一旦遭到控制,就可能被加入QTRouter网络。美国司法部称,QScan曾自动感染全球数千台物联网设备。
QTRouter则将这些被控制的设备与商业代理服务器、租用的虚拟私人服务器组合起来,形成一套用于隐藏真实攻击来源的网络。黑客发动攻击时,恶意流量不必直接从中国境内连接目标,而可以先通过位于其他国家甚至目标机构附近的受感染设备转发,使网络防御人员看到的IP地址与真正的攻击者所在地并不一致。
这种结构使QTFY既能够集中寻找互联网上存在漏洞的系统,又能够借助大量第三方设备隐藏网络活动来源。美国国家安全局(NSA)、FBI和美国网络司令部下属网络国家任务部队随后联合发布安全警报,称QTFY的相关恶意网络活动至少可以追溯到2018年,并要求政府机构和关键基础设施运营方根据美方公布的技术指标排查系统。
攻击工具既利用“零日漏洞”,也寻找长期未修补系统
美方安全机构称,QTFY并不依赖单一漏洞或某一种恶意软件。其攻击方式包括大规模扫描联网设备、寻找公开漏洞、使用尚未被厂商修复的“零日漏洞”,以及获取合法账户和登录凭证。
大量已经公布补丁但没有及时更新的软件和网络设备,也会成为攻击入口。攻击者一旦取得系统访问权限,还可以进一步寻找账户密码或其他凭证,使后续登录在网络日志中更接近正常用户行为,从而延长在目标系统中的活动时间。
美国国家安全局将QTFY描述为一个针对军事和关键基础设施展开活动的中国关联黑客组织。美方此次联合安全警报同时公布了攻击特征和技术指标,供网络管理人员检查系统是否出现过相关恶意活动。
FBI接管三个关键域名,两套平台因此失去原有功能
美国司法部此次采取的行动并不是单纯通知受害机构修复漏洞,而是直接控制QScan和QTRouter运行所依赖的基础设施。
法院批准FBI查封qtproxy.xyz、qt-proxy.org和qt-team.com三个域名。美国司法部称,这些域名已经被直接写入QScan和QTRouter使用的恶意软件中,承担通信、身份验证等核心功能,因此取得域名控制权后,原有QScan和QTRouter平台无法继续按照既定方式运行。
FBI局长卡什·帕特尔表示,这些工具被中国网络行为者用于隐藏攻击来源,而FBI与司法部此次通过接管相关基础设施关闭了两套平台。美国司法部长托德·布兰奇则表示,美国执法部门将继续针对威胁美国关键基础设施的国家支持型网络攻击采取行动。
美国近年连续拆除被指与中国有关的黑客网络
QTFY并不是近年来美国执法部门针对中国背景网络组织采取技术行动的第一个案例。
2023年,FBI曾破坏一个被美国政府认定由“伏特台风”(Volt Typhoon)使用的僵尸网络。美方称,该网络被用于隐藏针对美国和其他国家关键基础设施的网络攻击活动。
2024年,美国又关闭一个由数十万台遭感染物联网设备组成的僵尸网络,并将其与“亚麻台风”(Flax Typhoon)联系起来。美国司法部称,这个网络被提供给中国政府客户使用。2025年,FBI又从超过4000台美国境内计算机中移除PlugX监控恶意软件,美方将相关活动归因于被称为“野马熊猫”(Mustang Panda)的中国背景黑客组织。
此次QTFY行动延续了美国近年来直接接管域名、服务器或受感染设备的处理方式。与仅仅追查攻击者身份不同,美国执法部门越来越多地通过法院命令控制黑客网络赖以运行的互联网基础设施,使已经部署的恶意软件和代理网络失去连接能力。
美国司法部表示,8月26日的行动已经使QScan和QTRouter失去原有运行能力。FBI与NSA同日公布QTFY相关攻击指标,要求美国政府机构、企业和关键基础设施运营方检查网络。美方目前公开的信息没有列出全部受害单位,也没有公布这轮持续至少八年的网络活动累计窃取了多少数据。

读者评论
0 条评论