2026年8月29日星期六

WhaleAgent
中國駭客外判商曝光 聯儲局 NASA 參議院同遭入侵

中國駭客外判商曝光 聯儲局 NASA 參議院同遭入侵

美國司法部查封 QScan 與 QTRouter 兩套駭客工具的域名,法庭文件指工具由南京一間網絡科技公司的 QTFY 小組開發,再收費售予中國國家安全部與解放軍。受害機構包括 NASA、聯儲局、能源部與美國參議院,聯邦調查局指相關活動最早可追溯至 2018 年。

南京公司把入侵做成生意

司法部與聯邦調查局於 8 月 26 日公布,經法院授權查封 QScan 及 QTRouter 兩套平台的域名。加州南區聯邦法院解封的文件顯示,這兩套工具由中國國家支持的駭客組織 QTFY 開發及營運,而 QTFY 的成員受僱於南京鑫玖維網絡科技有限公司。

值得留意的並非入侵本身,而是這門生意的形態。文件形容 QTFY 向付費客戶提供電腦入侵服務,而客戶名單上寫的是中國國家安全部與解放軍。換言之,情報機關並非自行動手,而是把工具與通道外判給一間商業公司,自己只負責下單。

司法部長布蘭奇稱會用盡一切手段追究攻擊關鍵基建的國家級駭客。聯邦調查局局長帕特爾則指,今次行動摧毀的是一個全球殭屍網絡,其用途正是隱藏攻擊的真正來源。

QScan 與 QTRouter 如何分工

兩套工具並非各自為政,而是一條完整的攻擊鏈。

工具

做什麼

在攻擊鏈的位置

QScan

自動掃描並感染全球數以千計的物聯網裝置

前端,負責製造跳板

QTRouter

由受感染裝置、商用代理伺服器與租用的虛擬私人伺服器組成

後端,負責隱藏來源

QScan 感染的裝置會被併入 QTRouter 網絡,令攻擊流量看起來源自中國境外,甚至源自與目標同一地區的電腦。司法部把 QTRouter 直接稱為混淆網絡,作用就是讓被入侵一方查不出對手身在何處。

這次查封之所以能一次癱瘓兩套工具,關鍵在於域名是寫死在惡意程式碼裡的。通訊與身分驗證都依賴那幾個固定域名,域名一被接管,QScan 與 QTRouter 即時失效。

Lumen 旗下威脅情報團隊 Black Lotus Labs 同日發表分析,把 QTFY 形容為基建軍需官,並指其管理流量來自南京的中國電信與中國聯通 IP 段。報告又指,掃描節點會在一批 /24 網段之間以 30 日為周期輪換,藉此避開封鎖。

受害名單不止四個機構

早期報道多數只點名四個機構,法庭文件的名單實際更長。

受害機構

領域

NASA

太空

聯儲局

金融監管

能源部

能源

司法部

執法

衛生及公共服務部

公共衛生

國家衛生研究院

醫學研究

美國參議院

立法

Black Lotus Labs 的報告把目標範圍再擴大,包括研究先進物理、生物資訊、航天與衛星系統的全球研究型大學,以及美軍網絡、歐洲基建、醫療、能源供應鏈與金融服務業。

聯邦調查局與國家安全局同日發出資安警示,公布 QTFY 的入侵指標,並指相關活動最早可追溯至 2018 年,即這條產業鏈已運作至少八年。

這是連續第四年同類行動

美國近年已多次以技術手段拆解中國國家級駭客的基建。

年份

目標

這次拆掉什麼

2023

Volt Typhoon 使用的殭屍網絡

用於隱藏對美國及海外關鍵基建的滲透

2024

Flax Typhoon 營運的殭屍網絡

數十萬部受感染的物聯網裝置

2025

Mustang Panda 的 PlugX 監控程式

從逾 4,000 部美國電腦移除

2026

QTFY 的 QScan 與 QTRouter

查封域名,兩套平台同時失效

四次行動的共通點是打基建而非拉人。查封域名、移除程式、接管殭屍網絡都可以在不引渡任何人的前提下完成,換來的是對方重建一套新工具所需的時間。

對市場的影響

對投資者而言,這則消息的重點不在聯儲局被入侵。法庭文件並未指有貨幣政策資料外洩,聯儲局亦未就損失作出說明,把它讀成金融市場事件並不成立。

真正值得記下的是攻擊供應的形態。當入侵能力可以外判、按單計費,威脅來源就不再限於幾支國家隊,而是任何付得起錢的買家。防守方要應付的不是一個對手,而是一條會持續接單的產業鏈。

第二點是時間差。QTFY 的活動最早追溯至 2018 年,公開拆解卻在 2026 年才發生,中間隔了八年。同類消息往往在防守方處理完之後才浮面,市場看到的從來不是實時風險,而是已經被公布出來的那一部分。

第三點是物聯網裝置的角色。QScan 專挑這類裝置下手,因為它們數量多、更新少、長期無人看管。企業防線最弱的一環往往不在伺服器,而在沒有人記得仍在運作的攝影機與路由器。

來源

No comments yet