报道
FBI 切断中国黑客工厂电源:该工厂单日运行 200 万项任务
司法部称,已查封 QScan 和 QTRouter 背后的域名。这些工具旨在大规模发现受害者并隐藏攻击路径,目标包括 NASA、参议院、能源部和美联储。
译自英文原文。
原语言视频
文字实录 · 正在加载
单日完成 200 万项任务。这一数字让 FBI 针对中国国家资助黑客行动的案件变得容易理解:这不是几起零星入侵,而是工厂式产出 8。扫描从未停下来等待人类决定下一步攻击什么。它日复一日地绘制目标、探测并发动攻击,直到随后的入侵看起来平常、局部,几乎难以察觉。
2026 年 8 月 26 日星期三,司法部和 FBI 宣布,根据法院授权查封了两个相辅相成的黑客平台背后的互联网域名。这两个平台被称为“QScan”和“QTRouter”,中国国家资助的黑客利用它们攻击美国关键基础设施 2。FBI 表示,已瓦解一个僵尸网络,并查封两个用于入侵 NASA、美国参议院、能源部、美联储以及其他机构和关键网络的平台 4。
此次行动针对的是一个名为 QTFY 的国家资助组织,该组织也被称为 QT、QTCWIBER 和 Quantum Typhoon,并被归属于总部位于中国的南京鑫九维网络科技有限公司 6 8。QTFY 曾向中华人民共和国国家安全部和中国人民解放军出售黑客服务 8。CyberScoop 报道称,这套完整的黑客工具让中国政府资助的攻击者能够在不被发现的情况下侵入高度敏感的网络,持续八年多 5。
一家工业规模的扫描与漏洞利用业务,单日运行了 200 万项任务
这种工业化描述很重要,因为被查封的两个平台承担着不同的任务。据描述,QScan 是扫描与漏洞利用层,旨在大规模发现互联网中的脆弱系统,然后尝试入侵 8。QTRouter 则是混淆层,通过遭入侵的设备转发攻击流量,以掩盖攻击来源 2 9。SecurityAffairs 证实,这两个平台被用于隐藏入侵并攻击美国关键基础设施 9。
两者结合,解决了长期间谍行动中最棘手的两个问题:如何在不暴露搜寻过程的情况下找到下一个突破口,以及如何在不显露来自中国的情况下通过突破口进入。扫描会发现弱点,路由器则隐藏攻击路径。等到受害者记录下入侵时,源地址指向某个寻常地点,攻击手法看起来也像是互联网背景噪声。
目前披露的受害者名单范围不大,但涉及的目标异常敏感。路透社报道称,中国黑客侵入了司法部、NASA、美联储和参议院 3。《The Register》补充称,能源部也在其中 4。这些并非边缘网络,涉及执法、货币政策、太空与科学研究、立法通信,以及能源和核安全相关利益。
查封旨在阻止访问
司法部将 8 月 26 日的行动定性为技术性查封,而非逮捕或起诉公告。司法部和 FBI 表示,查封旨在“阻止恶意网络行为者访问”这些平台 2。实际上,这意味着依据法院授权接管这些平台赖以运行的域名,切断运营者返回自身基础设施的通道。
FBI、国家安全局和网络国家任务部队于 2026 年 8 月 26 日发布了联合网络安全通报 JCSA-20260826-01 10。这份协调发布的通报表明,政府认为这不只是为期一天的执法行动;它也是对防御方的警示:这些是相关基础设施,其运作方式如此,请在你们的网络中查找。
核心的未决问题是这种行动能否持久。有关此次行动的报道提出了几乎每次僵尸网络清剿之后都会出现的同一个问题:移除域名是否会永久令该网络失明,还是会留下数千台仍受感染、随时可以重新组建网络的设备 5。查封打断命令与控制,并不会自动清理遭入侵的路由器、摄像头、服务器或其他边缘设备;投入了八年时间的运营者也有强烈动机重建网络。
该组织的商业模式让这一持久性问题更加突出。据描述,这并非一个租用服务器的孤立小组。QTFY 被归属于南京鑫九维网络科技有限公司,并被指控向情报和军事客户出售黑客服务 6 8。只要其方法、人员和客户关系得以保留,出售访问权限的承包商就可能把遭查封视为经营成本。
因此,八年的时间跨度与单日 200 万项任务同样重要 5 8。八年足以让工具逐渐成熟、目标名单不断累积,也足以让入侵缓慢展开,从而避免触发警报。这也意味着,许多受害组织可能仍不知道哪些数据被窃取、持久化访问何时建立,或后续入侵是否使用了早已被盗的凭据。
已知
未知
- 域名查封是否会永久禁用这些平台,还是会让它们借助新的基础设施重建。
- 哪些数据遭到窃取、是否仍存在持久化访问,以及被点名机构以外的受害者完整范围。
后续
- 防御方是否会根据联合通报发现 QTFY 的痕迹,以及替代基础设施是否会出现。
公开记录中缺少的信息,与已宣布的内容一样耐人寻味。现有报道没有具体说明遭查封域名的名称、具名官员的逐字官方引语,也没有说明受害网络内遭受损害的完整程度和持久化访问情况。报道也未独立证实围绕本案讨论的更广泛数据和关联,包括全球路由方面的说法、公司的成立年份或所谓的自由职业者网络关联。
阅读 8 月 26 日的公告时,应当遵循这种审慎态度。已确认的核心事实本身就意义重大:两个平台,一个用于大规模发现受害者,另一个用于隐藏攻击路径;它们代表国家客户运作多年,目标是一些最敏感的美国网络 2 8 9。此次查封扰乱了这种安排,但并不能证明它已经终结 2 5。
对网络防御人员而言,实际指引来自联合通报流程本身。编号为 JCSA-20260826-01、由美国三个机构在查封当天发布的通报,为各组织提供了开始排查的切入点,尽管有关数据损失和网络重建的更大问题仍未解决 10。下一项衡量成效的标准不会是新闻稿,而是扫描工厂是否会继续沉寂。
来源
追溯本篇报道的依据。图谱展示其关联;下方链接可打开本文引用的来源。
来源图谱将在您阅读时加载。
引用来源
- FBI Seizes Botnet That Routed China Attacks Through 130 Countries
- Office of Public Affairs | Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers to Target U.S. Critical Infrastructure | United States Department of Justice
- US says Chinese hackers broke into Justice Department, NASA, Federal Reserve, Senate | Reuters
- FBI seizes hacking tools it says China used to attack NASA, DOE, US Senate and other critical networks
- Officials disrupt Chinese espionage operation that hit multiple federal agencies | CyberScoop
- US Disrupts Chinese Hacking Platform Used in Military and Critical Infrastructure Attacks - SecurityWeek
- FBI takes down China-linked hacking network behind attacks on NASA, DOJ and U.S. Senate - Help Net Security
- The Scan Factory: Inside China's QTFY Hacking Group | SafeBreach
- FBI Seizes China-Linked Hacking Platforms QScan and QTRouter Used Against Critical Infrastructure
- QTFY: SafeBreach Coverage for JCSA-20260826-01 | SafeBreach Coverage
- FBI, DOJ Seize China's QScan and QTRouter Hacking Tools
译文更新于 2026年9月24日 GMT-5 19:17
修订记录
- r1首次发布。