Fuera de emisión

Informe

El FBI cortó la energía a una fábrica china de piratería informática que ejecutaba 2 millones de tareas al día

El Departamento de Justicia dice que incautó los dominios detrás de QScan y QTRouter, herramientas diseñadas para encontrar víctimas a gran escala y ocultar la ruta de los ataques contra la NASA, el Senado, el DOE y la Reserva Federal.

Traducido del original en inglés.

Vídeo en su idioma original

Transcripción · CARGANDO

Dos millones de tareas en un solo día. Esa cifra permite comprender el caso del FBI contra una operación de piratería informática patrocinada por el Estado chino, no como un puñado de intrusiones, sino como producción en serie 8. El escaneo no se detenía para que una persona decidiera qué atacar después. Cartografiaba, sondeaba y lanzaba ataques, día tras día, hasta que las intrusiones posteriores podían parecer rutinarias, locales y casi invisibles.

El miércoles 26 de agosto de 2026, el Departamento de Justicia y el FBI anunciaron incautaciones autorizadas por un tribunal de dominios de internet detrás de dos plataformas de piratería informática complementarias, descritas como «QScan» y «QTRouter», que hackers patrocinados por el Estado chino usaban para atacar infraestructura crítica de EE. UU. 2. El FBI dijo que había desarticulado una botnet e incautado dos plataformas utilizadas para hackear la NASA, el Senado de EE. UU., el Departamento de Energía, la Reserva Federal y otras agencias y redes críticas 4.

La operación apuntaba a un grupo patrocinado por el Estado llamado QTFY, también conocido como QT, QTCWIBER y Quantum Typhoon, vinculado a la empresa china Nanjing Xinjiuwei Network Technology Co. 6 8. QTFY ha vendido servicios de piratería informática al Ministerio de Seguridad del Estado de la República Popular China y al Ejército Popular de Liberación 8. CyberScoop informa que el conjunto completo de herramientas de piratería informática permitió a atacantes financiados por el Gobierno chino infiltrarse sin ser detectados durante más de ocho años en redes altamente sensibles 5.

un negocio de escaneo y explotación a escala industrial que ejecutó dos millones de tareas en un solo día

La descripción industrial importa porque las dos plataformas incautadas cumplían funciones diferentes. QScan se describe como una capa de escaneo y explotación, diseñada para encontrar sistemas vulnerables a escala de internet e intentar luego infiltrarse en ellos 8. QTRouter es la capa de ofuscación, que enruta el tráfico de los ataques a través de dispositivos comprometidos para disfrazar su origen 2 9. SecurityAffairs confirma que las dos plataformas se usaban para ocultar intrusiones y atacar infraestructura crítica de EE. UU. 9.

En conjunto, resolvían los dos problemas más difíciles de una campaña de espionaje prolongada: cómo encontrar la siguiente brecha sin que se note la búsqueda y cómo aprovecharla sin parecer que se viene de China. El escaneo encuentra la vulnerabilidad. El router oculta la aproximación. Cuando la víctima registra una intrusión, la dirección de origen apunta a algún lugar común y el método parece ruido de fondo de internet.

La lista de víctimas revelada hasta ahora es reducida, pero extraordinariamente sensible. Reuters informa que hackers chinos se infiltraron en el Departamento de Justicia, la NASA, la Reserva Federal y el Senado 3. The Register añade el Departamento de Energía 4. No son redes periféricas. Incluyen ámbitos de aplicación de la ley, política monetaria, investigación espacial y científica, comunicaciones legislativas, energía y seguridad nuclear.

La incautación buscó denegar el acceso

El Departamento de Justicia presentó la acción del 26 de agosto como una incautación técnica, no como un anuncio de arrestos o acusaciones formales. El DOJ y el FBI afirmaron que las incautaciones tenían por objeto «denegar el acceso a las plataformas a actores cibernéticos maliciosos» 2. En la práctica, eso significó usar la autoridad judicial para tomar el control de los dominios de los que dependían las plataformas y cortar la vía de los operadores de vuelta a su propia infraestructura.

El FBI, la NSA y la Fuerza de Misión Cibernética Nacional publicaron el 26 de agosto de 2026 un aviso conjunto de ciberseguridad, JCSA-20260826-01 10. El aviso coordinado indica que el Gobierno consideró que esto era más que una acción policial de un solo día. También fue una advertencia para los defensores: aquí está la infraestructura, así funcionaba; búsquenla en sus redes.

La principal cuestión aún sin resolver es la durabilidad. La cobertura de la interrupción planteó el mismo interrogante que acompaña a casi todas las operaciones contra botnets: si eliminar los dominios deja a la red ciega de forma permanente o si deja miles de dispositivos aún infectados, listos para ser reconstruidos 5. Una incautación que rompe el mando y control no limpia automáticamente los routers, cámaras, servidores u otros dispositivos de borde comprometidos, y los operadores con ocho años de inversión tienen fuertes incentivos para reconstruirlos.

El modelo de negocio del grupo agudiza esa cuestión sobre la durabilidad. No se describió como una banda aislada que alquilaba servidores. QTFY fue vinculada a una empresa, Nanjing Xinjiuwei Network Technology Co., y acusada de vender servicios de piratería informática a clientes de inteligencia y militares 6 8. Un contratista que vende acceso puede considerar una operación de desarticulación como un costo de hacer negocios, siempre que sobrevivan sus métodos, su personal y sus relaciones con los clientes.

Por eso, el plazo de ocho años es tan importante como el día de los dos millones de tareas 5 8. Ocho años permiten que las herramientas maduren, que se acumulen listas de objetivos y que las intrusiones se preparen con suficiente lentitud como para evitar las alarmas. También significa que muchas organizaciones víctimas quizá aún no sepan qué se sustrajo, cuándo se estableció la persistencia o si una intrusión posterior utilizó credenciales robadas mucho antes.

Lo que sabemos

  • El 26 de agosto de 2026, el DOJ y el FBI incautaron los dominios detrás de «QScan» y «QTRouter» para negar el acceso a los actores. 2
  • QTFY está vinculada a Nanjing Xinjiuwei Network Technology Co. y vendió servicios al MSS y al EPL. 8
  • Entre los objetivos de intrusión mencionados están la NASA, el Senado, el DOE, la Reserva Federal y otras redes críticas. 4

Lo que no sabemos

  • Si las incautaciones de dominios desactivan permanentemente las plataformas o permiten reconstruirlas con nueva infraestructura.
  • Qué datos fueron robados, si persiste el acceso y cuál es el alcance total de las víctimas más allá de las agencias mencionadas.

Lo que viene

  • Si los defensores encuentran rastros de QTFY mediante el aviso conjunto y si aparece infraestructura de reemplazo.

Lo que falta en el registro público es tan revelador como lo anunciado. La información disponible no especifica los nombres exactos de los dominios incautados, citas textuales de funcionarios identificados ni el alcance total de los daños y la persistencia dentro de las redes de las víctimas. Tampoco confirma de manera independiente cifras y vínculos más amplios mencionados en torno al caso, incluidas afirmaciones sobre enrutamiento mundial, el año de fundación de una empresa o supuestos vínculos con redes de trabajadores independientes.

Esa cautela debe guiar la lectura del anuncio del 26 de agosto. El núcleo confirmado es significativo por sí mismo: dos plataformas, una para encontrar víctimas a gran escala y otra para ocultar la ruta del ataque, operaron durante años en nombre de clientes estatales y apuntaron a algunas de las redes más sensibles de EE. UU. 2 8 9. La incautación interrumpe ese esquema, pero no demuestra que haya terminado 2 5.

Para los defensores de redes, el mensaje práctico se desprende del propio proceso del aviso conjunto. Un aviso con el número JCSA-20260826-01, emitido por tres agencias estadounidenses el mismo día de la incautación, ofrece a las organizaciones un punto de partida para buscar rastros, aunque las preguntas más amplias sobre la pérdida de datos y la reconstrucción sigan abiertas 10. La próxima medida del éxito no será el comunicado de prensa. Será comprobar si la fábrica de escaneo sigue en silencio.

Fuentes

Consulta las pruebas que respaldan este informe. El mapa muestra sus conexiones; los enlaces de abajo abren las fuentes citadas en este artículo.

El mapa de fuentes se carga mientras lees.

Fuentes citadas

  1. FBI Seizes Botnet That Routed China Attacks Through 130 CountriesHeyDay News · vídeo
  2. Office of Public Affairs | Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers to Target U.S. Critical Infrastructure | United States Department of Justicewww.justice.gov
  3. US says Chinese hackers broke into Justice Department, NASA, Federal Reserve, Senate | Reuterswww.reuters.com
  4. FBI seizes hacking tools it says China used to attack NASA, DOE, US Senate and other critical networkswww.theregister.com
  5. Officials disrupt Chinese espionage operation that hit multiple federal agencies | CyberScoopcyberscoop.com
  6. US Disrupts Chinese Hacking Platform Used in Military and Critical Infrastructure Attacks - SecurityWeekwww.securityweek.com
  7. FBI takes down China-linked hacking network behind attacks on NASA, DOJ and U.S. Senate - Help Net Securitywww.helpnetsecurity.com
  8. The Scan Factory: Inside China's QTFY Hacking Group | SafeBreachwww.safebreach.com
  9. FBI Seizes China-Linked Hacking Platforms QScan and QTRouter Used Against Critical Infrastructuresecurityaffairs.com
  10. QTFY: SafeBreach Coverage for JCSA-20260826-01 | SafeBreach Coveragewww.safebreach.com
  11. FBI, DOJ Seize China's QScan and QTRouter Hacking Toolswww.thecybersignal.com

Traducción actualizada el 24 de septiembre de 2026, 19:17 GMT-5

Historial de revisiones

  1. r1Primera publicación.