Hors antenne

Reportage

Le FBI coupe l’alimentation d’une usine de piratage chinoise qui exécutait 2 millions de tâches par jour

Le ministère de la Justice affirme avoir saisi les domaines associés à QScan et QTRouter, des outils conçus pour repérer des victimes à grande échelle et dissimuler le chemin des attaques contre la NASA, le Sénat, le ministère de l’Énergie et la Réserve fédérale.

Traduit de l’original anglais.

Vidéo en langue originale

Transcription · CHARGEMENT

Deux millions de tâches en une seule journée. C’est ce chiffre qui permet de comprendre l’affaire du FBI contre une opération de piratage parrainée par l’État chinois, non pas comme une poignée d’intrusions, mais comme une production à la chaîne 8. Le balayage ne s’interrompait jamais pour laisser un humain décider de la prochaine cible. Il cartographiait, sondait et attaquait, jour après jour, jusqu’à ce que les intrusions qui s’ensuivaient paraissent ordinaires, locales et presque invisibles.

Le mercredi 26 août 2026, le ministère de la Justice et le FBI ont annoncé la saisie, autorisée par un tribunal, des domaines internet associés à deux plateformes de piratage complémentaires, baptisées « QScan » et « QTRouter », utilisées par des pirates informatiques parrainés par l’État chinois pour cibler les infrastructures critiques américaines 2. Le FBI a déclaré avoir démantelé un botnet et saisi deux plateformes utilisées pour pirater la NASA, le Sénat américain, le ministère de l’Énergie, la Réserve fédérale et d’autres agences et réseaux critiques 4.

L’opération visait un groupe parrainé par un État, appelé QTFY, également connu sous les noms de QT, QTCWIBER et Quantum Typhoon, associé à l’entreprise chinoise Nanjing Xinjiuwei Network Technology Co. 6 8. QTFY a vendu des services de piratage au ministère de la Sécurité d’État de la RPC et à l’Armée populaire de libération 8. Selon CyberScoop, l’ensemble des outils de piratage a permis à des attaquants financés par le gouvernement chinois de s’introduire sans être détectés dans des réseaux hautement sensibles pendant plus de huit ans 5.

une activité industrielle de balayage et d’exploitation qui a exécuté deux millions de tâches en une seule journée

Cette description industrielle est importante, car les deux plateformes saisies remplissaient des fonctions différentes. QScan est décrit comme une couche de balayage et d’exploitation, conçue pour repérer des systèmes vulnérables à l’échelle d’internet, puis tenter de s’y introduire 8. QTRouter est la couche d’obfuscation, qui achemine le trafic d’attaque par l’intermédiaire d’appareils compromis afin d’en dissimuler l’origine 2 9. SecurityAffairs confirme que les deux plateformes ont servi à dissimuler des intrusions et à cibler des infrastructures critiques américaines 9.

Ensemble, elles ont résolu les deux problèmes les plus difficiles d’une campagne d’espionnage de longue durée : comment repérer la prochaine faille sans être vu en train de la chercher, et comment l’emprunter sans donner l’impression de venir de Chine. Le balayage repère la faille. Le routeur dissimule l’approche. Au moment où une victime consigne une intrusion, l’adresse source renvoie à un endroit ordinaire et la méthode ressemble au bruit de fond habituel d’internet.

La liste des victimes rendue publique jusqu’à présent est restreinte, mais particulièrement sensible. Reuters rapporte que des pirates chinois se sont introduits dans les systèmes du ministère de la Justice, de la NASA, de la Réserve fédérale et du Sénat 3. The Register ajoute le ministère de l’Énergie 4. Il ne s’agit pas de réseaux secondaires : ils concernent les forces de l’ordre, la politique monétaire, la recherche spatiale et scientifique, les communications législatives, ainsi que les enjeux liés à l’énergie et à la sécurité nucléaire.

La saisie visait à en priver les acteurs

Le ministère de la Justice a présenté l’action du 26 août comme une saisie technique, et non comme l’annonce d’une arrestation ou d’une inculpation. Le ministère et le FBI ont déclaré que les saisies visaient « à priver les auteurs d’activités cybermalveillantes de l’accès » aux plateformes 2. En pratique, les autorités ont utilisé une ordonnance judiciaire pour prendre le contrôle des domaines dont dépendaient les plateformes, coupant ainsi aux opérateurs la voie d’accès à leur propre infrastructure.

Un avis conjoint de cybersécurité, JCSA-20260826-01, a été publié le 26 août 2026 par le FBI, la NSA et la Cyber National Mission Force 10. La publication coordonnée de cet avis indique que le gouvernement a considéré l’affaire comme plus qu’une opération ponctuelle des forces de l’ordre. C’était aussi un avertissement destiné aux responsables de la défense : voici l’infrastructure, voici son fonctionnement, recherchez-la dans vos réseaux.

La principale question qui reste en suspens est celle de la durabilité. La couverture médiatique de cette opération a soulevé la même question qui accompagne presque chaque démantèlement de botnet : la suppression des domaines aveugle-t-elle définitivement le réseau, ou laisse-t-elle des milliers d’appareils toujours infectés, prêts à être reconstitués 5 ? Une saisie qui rompt le commandement et le contrôle ne nettoie pas automatiquement les routeurs, caméras, serveurs ou autres appareils de périphérie compromis, et des opérateurs ayant investi pendant huit ans ont de fortes raisons de reconstruire leur infrastructure.

Le modèle économique du groupe renforce l’importance de cette question de durabilité. Il ne s’agissait pas, selon les descriptions, d’une équipe isolée louant des serveurs. QTFY a été associé à une entreprise, Nanjing Xinjiuwei Network Technology Co., accusée de vendre des services de piratage à des clients du renseignement et de l’armée 6 8. Un prestataire qui vend des accès peut considérer un démantèlement comme un coût d’exploitation, tant que ses méthodes, son personnel et ses relations avec ses clients subsistent.

La période de huit ans est donc aussi importante que cette journée à deux millions de tâches 5 8. Huit ans permettent aux outils de gagner en sophistication, aux listes de cibles de s’étoffer et aux intrusions d’être préparées assez lentement pour éviter les alertes. Cela signifie également que de nombreuses organisations victimes pourraient encore ignorer ce qui a été dérobé, à quel moment la persistance a été établie ou si une intrusion ultérieure a utilisé des identifiants volés bien plus tôt.

Ce que l’on sait

  • Le 26 août 2026, le ministère de la Justice et le FBI ont saisi les domaines associés à « QScan » et « QTRouter » afin d’en priver les acteurs. 2
  • QTFY est associé à Nanjing Xinjiuwei Network Technology Co. et a vendu des services au MSS et à l’APL. 8
  • Parmi les cibles d’intrusion citées figurent la NASA, le Sénat, le ministère de l’Énergie, la Réserve fédérale et d’autres réseaux critiques. 4

Ce que l’on ignore

  • Les saisies de domaines désactivent-elles définitivement les plateformes ou permettent-elles leur reconstitution avec une nouvelle infrastructure ?
  • Quelles données ont été volées, si des accès persistants subsistent et quelle est l’ampleur totale des victimes au-delà des agences citées.

La suite

  • Il reste à déterminer si les défenseurs trouveront des traces de QTFY à l’aide de l’avis conjoint et si une infrastructure de remplacement fera son apparition.

Ce qui manque au dossier public est aussi révélateur que ce qui a été annoncé. Les informations disponibles ne précisent ni les noms exacts des domaines saisis, ni les citations officielles mot pour mot de responsables nommément désignés, ni l’ampleur totale des dommages et des accès persistants au sein des réseaux victimes. Elles ne confirment pas non plus de manière indépendante des chiffres et des liens plus larges évoqués autour de l’affaire, notamment des affirmations concernant le routage mondial, l’année de fondation de l’entreprise ou de prétendus liens avec un réseau de travailleurs indépendants.

Cette retenue devrait guider la lecture de l’annonce du 26 août. Les faits confirmés sont importants en eux-mêmes : deux plateformes, l’une destinée à repérer des victimes à grande échelle et l’autre à dissimuler le chemin de l’attaque, ont été exploitées pendant des années pour le compte de clients étatiques et ont visé certains des réseaux américains les plus sensibles 2 8 9. La saisie perturbe ce dispositif sans prouver qu’il a pris fin 2 5.

Pour les responsables de la défense des réseaux, le processus de publication de l’avis conjoint lui-même donne une indication pratique. Un avis numéroté JCSA-20260826-01 et publié par trois agences américaines le jour même de la saisie fournit aux organisations un point de départ pour rechercher les traces de l’opération, tandis que les questions plus générales sur les pertes de données et la reconstitution restent en suspens 10. Le prochain critère de réussite ne sera pas le communiqué de presse. Ce sera de savoir si l’usine de balayage reste silencieuse.

Sources

Consultez les éléments à l’appui de ce reportage. La carte montre leurs liens ; les liens ci-dessous ouvrent les sources citées dans cet article.

La carte des sources se charge pendant votre lecture.

Sources citées

  1. FBI Seizes Botnet That Routed China Attacks Through 130 CountriesHeyDay News · vidéo
  2. Office of Public Affairs | Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers to Target U.S. Critical Infrastructure | United States Department of Justicewww.justice.gov
  3. US says Chinese hackers broke into Justice Department, NASA, Federal Reserve, Senate | Reuterswww.reuters.com
  4. FBI seizes hacking tools it says China used to attack NASA, DOE, US Senate and other critical networkswww.theregister.com
  5. Officials disrupt Chinese espionage operation that hit multiple federal agencies | CyberScoopcyberscoop.com
  6. US Disrupts Chinese Hacking Platform Used in Military and Critical Infrastructure Attacks - SecurityWeekwww.securityweek.com
  7. FBI takes down China-linked hacking network behind attacks on NASA, DOJ and U.S. Senate - Help Net Securitywww.helpnetsecurity.com
  8. The Scan Factory: Inside China's QTFY Hacking Group | SafeBreachwww.safebreach.com
  9. FBI Seizes China-Linked Hacking Platforms QScan and QTRouter Used Against Critical Infrastructuresecurityaffairs.com
  10. QTFY: SafeBreach Coverage for JCSA-20260826-01 | SafeBreach Coveragewww.safebreach.com
  11. FBI, DOJ Seize China's QScan and QTRouter Hacking Toolswww.thecybersignal.com

Traduction mise à jour le 24 septembre 2026 à 19:17 UTC−5

Historique des révisions

  1. r1Première publication.