美国司法部和联邦调查局(FBI)星期三(8月26日)宣布根据法院授权查封相关域名,以阻止恶意网络行为者使用两个黑客平台QScan与QTRouter。执法当局表示,这两个相互配合的平台被用于针对美国关键基础设施及其他敏感网络发起攻击。
加利福尼亚南区联邦法院解封的法庭文件显示,QScan和QTRouter由中华人民共和国一个得到国家支持的黑客组织QTFY开发和运营,该黑客组织受雇于南京鑫玖维网络科技有限公司。遭受QTFY计算机入侵活动的受害者包括美国国家航空航天局(NASA)、联邦储备委员会、能源部、司法部、卫生与公众服务部、国立卫生研究院以及美国参议院。
根据法庭文件,QTFY的付费客户包括中华人民共和国国家安全部和中国人民解放军,该组织向这些客户提供计算机黑客服务,包含 QScan和QTRouter。两者协同运作。QScan负责扫描并自动感染全球数以千计的“物联网”(IoT)设备,随后将这些设备纳入由QTFY控制的QTRouter网络。QTRouter网络由这些被入侵的物联网设备、商业代理服务设备以及租用的虚拟专用服务器构成。QTRouter充当“混淆网络”角色,使QTFY及其他恶意网络行为者得以掩盖其计算机入侵活动的中国来源,让这些恶意通信看似源自中国境外的计算机(例如那些被QScan入侵的设备),甚至看似源自受害设备的同一地区。
司法部和联调局表示,由于被查封的域名以硬编码方式写入QScan 和QTRouter恶意软件,并用于通信和身份验证等关键任务,因此经法院授权的查封行动将让QScan和QTRouter无法继续运行。
“国家支持的恶意黑客攻击美国关键基础设,他们被阻止并受到起诉。我们致力于保障美国人民的安全,并将动用一切手段履行这一承诺,”司法部长托德·布兰奇(Todd Blanche)在星期三的声明中表示,“联邦执法部门调查并清除了中华人民共和国的恶意软件,这是旨在捣毁由中华人民共和国支持的无差别黑客攻击活动的一系列技术行动中的最新一例。”
“今天,我们宣布成功捣毁了一个全球僵尸网络及黑客平台,该平台被中国国家支持的黑客用于针对美国关键基础设施,”联调局局长卡什·帕特尔(Kash Patel)在声明中说,“中华人民共和国的网络行为者利用这些工具掩盖其攻击源头。得益于联调局圣地亚哥分局、联调局网络分部以及司法部合作伙伴的努力,我们查封了敌手的基础设施并关闭了这些平台。”
司法部和联调局指出,星期三宣布的这次行动是针对中华人民共和国从事的无差别黑客攻击活动而开展的一系列经法院授权的技术行动之一。2025年,在中国政府支持的黑客组织“Mustang Panda”(野马熊猫)感染了4000多台美国计算机后,联邦调查局从中清除了“PlugX”恶意监控软件。2024年,联调局使一个由数十万台受感染物联网设备组成的僵尸网络丧失功能,该网络由中国政府支持的黑客组织“Flax Typhoon”(亚麻台风)建立,并提供给中国政府内部的客户使用。2023年,联调局捣毁了另一个僵尸网络,该网络被中国政府支持的黑客组织“Volt Typhoon”(伏特台风)用于掩盖其针对美国及外国关键基础设施的入侵利用活动。
联调局和国家安全局(NSA)星期三发布了一份网络安全警示,基于对QTFY至少自2018年以来的恶意网络活动的分析,列出了与其相关的入侵指标(IoC)。同时,流明科技(Lumen Technologies)旗下的威胁情报团队黑莲实验室(Black Lotus Labs)也发布了关于QTFY战术、技术和程序(TTP)的详细说明。