レポート
FBI、中国のハッキング工場への電力を遮断 1日200万件のタスクを実行
司法省によると、QScanとQTRouterの背後にあるドメインを差し押さえた。これらのツールは、NASA、上院、エネルギー省、FRBへの攻撃経路を隠しながら、大規模に被害者を見つけるために構築された。
英語の原文から翻訳されています。
原語の動画
文字起こし · 読み込み中
1日に200万件のタスク。これが、FBIが中国政府の支援を受けたハッキング作戦を捉えた事件を理解する鍵となる数字だ。数件の侵入ではなく、工場の生産量として捉えれば、その規模が分かる 8。次に何を攻撃するか、人間が判断するためにスキャンが止まることはなかった。対象をマッピングし、探査し、攻撃を仕掛ける作業が日々続き、その後の侵入はありふれた、局地的な、ほとんど気づかれないものに見えるほどになった。
2026年8月26日水曜日、司法省とFBIは、QScanとQTRouterと呼ばれる、相互に補完する2つのハッキング・プラットフォームの背後にあるインターネットドメインを、裁判所の許可を得て差し押さえたと発表した。これらは中国政府の支援を受けたハッカーが米国の重要インフラを標的にするために使っていた 2。FBIによると、ボットネットを妨害し、NASA、米国上院、エネルギー省、連邦準備制度理事会(FRB)、その他の政府機関や重要ネットワークへのハッキングに使われていた2つのプラットフォームを差し押さえた 4。
この作戦の標的は、QTFYと呼ばれる国家の支援を受けたグループで、QT、QTCWIBER、Quantum Typhoonの別名があり、中国を拠点とする南京新九威网络科技有限公司に帰属するとされている 6 8。QTFYは中国の国家安全部と人民解放軍にハッキングサービスを販売してきた 8。CyberScoopによると、ハッキングツール一式により、中国政府の資金援助を受けた攻撃者は、8年以上にわたり、極めて機微なネットワークに気づかれずに侵入できた 5。
1日に200万件のタスクをこなした、工業規模のスキャン・脆弱性悪用ビジネス
この工業規模という説明が重要なのは、差し押さえられた2つのプラットフォームが異なる役割を担っていたからだ。QScanはスキャンと脆弱性悪用を担う層で、インターネット全体から脆弱なシステムを探し出し、侵入を試みるよう構築されていた 8。QTRouterは難読化を担う層で、侵害された機器を経由して攻撃トラフィックを転送し、発信元を隠していた 2 9。SecurityAffairsも、この2つのプラットフォームが侵入の隠蔽と米国の重要インフラの標的化に使われていたと確認している 9。
両者を組み合わせることで、長期にわたるスパイ活動における最も難しい2つの問題が解決された。次の侵入口を、探していると気づかれずに見つける方法と、中国から来たように見せずに侵入する方法だ。スキャンが弱点を見つけ、ルーターが接近経路を隠す。被害者が侵入を記録する頃には、発信元アドレスはありふれた場所を指し、手口は背景に紛れた通常のインターネット通信のように見える。
これまでに明らかになった被害者リストは限られているが、非常に機微な機関が並ぶ。ロイターによると、中国のハッカーは司法省、NASA、連邦準備制度理事会、上院に侵入した 3。The Registerはエネルギー省も加えている 4。これらは周辺的なネットワークではない。法執行、金融政策、宇宙・科学研究、議会の通信、エネルギーと核安全保障に関わる重要なネットワークだ。
アクセス遮断を狙った差し押さえ
司法省は8月26日の措置を、逮捕や起訴の発表ではなく、技術的な差し押さえとして位置づけた。司法省とFBIは、差し押さえの目的はプラットフォームへの「悪意あるサイバー関係者のアクセスを遮断すること」だと述べた 2。実際には、裁判所の権限を使ってプラットフォームが依存するドメインを掌握し、運営者が自らのインフラに戻る経路を断つことを意味した。
合同サイバーセキュリティ勧告JCSA-20260826-01は、FBI、NSA、サイバー国家任務部隊により、2026年8月26日に公表された 10。連携した勧告は、政府がこれを1日限りの法執行措置以上のものとして扱ったことを示している。防御担当者への警告でもある。これがインフラであり、こう動いていた。自組織のネットワークで探せ、ということだ。
中心的な未解決の問題は、妨害の効果が持続するかどうかだ。この措置をめぐる報道は、ほぼすべてのボットネット摘発につきまとう同じ疑問を提起した。ドメインの排除によってネットワークを恒久的に機能不全にできるのか、それとも、依然として感染した数千台の機器が再構築に利用できる状態で残るのか 5。指令・制御を断っても、侵害されたルーター、カメラ、サーバーなどのエッジ機器が自動的に駆除されるわけではない。8年にわたり投資してきた運営者には、再構築を行う強い動機がある。
この持続性の問題は、同グループのビジネスモデルを踏まえると、さらに重要になる。サーバーを借りる単独のハッカー集団ではないと説明されている。QTFYは南京新九威网络科技有限公司(Nanjing Xinjiuwei Network Technology Co.)に帰属するとされ、情報機関や軍の顧客にハッキングサービスを販売したとして非難されている 6 8。アクセスを販売する請負業者は、手法、人員、顧客との関係が維持される限り、摘発を事業運営上のコストとして扱うことができる。
したがって、8年という期間は、1日に200万件のタスクをこなしたことと同じくらい重要だ 5 8。8年あれば、ツールを成熟させ、標的リストを蓄積し、警報を避けられるほどゆっくり侵入を進めることができる。また、多くの被害組織は、何が盗まれたのか、いつ永続的なアクセスが確立されたのか、あるいは後の侵入に、ずっと以前に盗まれた認証情報が使われたのかどうかを、今も把握できていない可能性がある。
分かっていること
不明な点
- ドメインの差し押さえでプラットフォームを恒久的に無効化できるのか、それとも新たなインフラで再構築できるのか。
- どのデータが盗まれたのか、永続的なアクセスが残っているのか、そして名前が挙がった機関以外も含む被害の全容。
今後の展開
- 防御側が合同勧告を使ってQTFYの痕跡を見つけるか、そして代替インフラが出現するかどうか。
公表された記録に何が欠けているかは、発表された内容と同じくらい多くを物語る。入手可能な報道では、差し押さえられたドメインの正確な名称、氏名が明らかな当局者の公式発言の逐語引用、被害ネットワークにおける被害とアクセス維持の全容は示されていない。また、世界規模のルーティングに関する主張、企業の設立年、フリーランスのネットワークとの関係の疑惑など、この事件に関連して語られた、より広範な数字やつながりも独自に確認されていない。
この慎重さを指針として、8月26日の発表を読むべきだ。確認された核心だけでも重大だ。すなわち、被害者を大規模に発見するためのものと、攻撃経路を隠すためのものという2つのプラットフォームが、国家の顧客に代わって何年も運用され、米国で最も機微なネットワークの一部を標的にしていた 2 8 9。差し押さえはこの仕組みを妨害するが、終結を証明するものではない 2 5。
ネットワーク防御担当者にとって、実務上の手がかりは合同勧告の発行そのものにある。差し押さえと同じ日に米国の3機関が発行した、番号JCSA-20260826-01の勧告は、データ喪失や再構築をめぐる大きな疑問が未解決のままでも、組織が調査を始める足がかりとなる 10。次に成功を測る基準はプレスリリースではない。スキャン工場が静かなままでいるかどうかだ。
情報源
この報道の根拠をたどります。マップで情報のつながりを確認し、下のリンクから記事で引用された情報源を開けます。
記事を読む間に情報源マップを読み込みます。
引用された情報源
- FBI Seizes Botnet That Routed China Attacks Through 130 Countries
- Office of Public Affairs | Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers to Target U.S. Critical Infrastructure | United States Department of Justice
- US says Chinese hackers broke into Justice Department, NASA, Federal Reserve, Senate | Reuters
- FBI seizes hacking tools it says China used to attack NASA, DOE, US Senate and other critical networks
- Officials disrupt Chinese espionage operation that hit multiple federal agencies | CyberScoop
- US Disrupts Chinese Hacking Platform Used in Military and Critical Infrastructure Attacks - SecurityWeek
- FBI takes down China-linked hacking network behind attacks on NASA, DOJ and U.S. Senate - Help Net Security
- The Scan Factory: Inside China's QTFY Hacking Group | SafeBreach
- FBI Seizes China-Linked Hacking Platforms QScan and QTRouter Used Against Critical Infrastructure
- QTFY: SafeBreach Coverage for JCSA-20260826-01 | SafeBreach Coverage
- FBI, DOJ Seize China's QScan and QTRouter Hacking Tools
翻訳更新:2026年9月24日 19:17 GMT-5
改訂履歴
- r1初公開。