南京公司把入侵做成生意
司法部與聯邦調查局於 8 月 26 日公布,經法院授權查封 QScan 及 QTRouter 兩套平台的域名。加州南區聯邦法院解封的文件顯示,這兩套工具由中國國家支持的駭客組織 QTFY 開發及營運,而 QTFY 的成員受僱於南京鑫玖維網絡科技有限公司。
值得留意的並非入侵本身,而是這門生意的形態。文件形容 QTFY 向付費客戶提供電腦入侵服務,而客戶名單上寫的是中國國家安全部與解放軍。換言之,情報機關並非自行動手,而是把工具與通道外判給一間商業公司,自己只負責下單。
司法部長布蘭奇稱會用盡一切手段追究攻擊關鍵基建的國家級駭客。聯邦調查局局長帕特爾則指,今次行動摧毀的是一個全球殭屍網絡,其用途正是隱藏攻擊的真正來源。
QScan 與 QTRouter 如何分工
兩套工具並非各自為政,而是一條完整的攻擊鏈。
工具 | 做什麼 | 在攻擊鏈的位置 |
|---|---|---|
QScan | 自動掃描並感染全球數以千計的物聯網裝置 | 前端,負責製造跳板 |
QTRouter | 由受感染裝置、商用代理伺服器與租用的虛擬私人伺服器組成 | 後端,負責隱藏來源 |
QScan 感染的裝置會被併入 QTRouter 網絡,令攻擊流量看起來源自中國境外,甚至源自與目標同一地區的電腦。司法部把 QTRouter 直接稱為混淆網絡,作用就是讓被入侵一方查不出對手身在何處。
這次查封之所以能一次癱瘓兩套工具,關鍵在於域名是寫死在惡意程式碼裡的。通訊與身分驗證都依賴那幾個固定域名,域名一被接管,QScan 與 QTRouter 即時失效。
Lumen 旗下威脅情報團隊 Black Lotus Labs 同日發表分析,把 QTFY 形容為基建軍需官,並指其管理流量來自南京的中國電信與中國聯通 IP 段。報告又指,掃描節點會在一批 /24 網段之間以 30 日為周期輪換,藉此避開封鎖。
受害名單不止四個機構
早期報道多數只點名四個機構,法庭文件的名單實際更長。
受害機構 | 領域 |
|---|---|
NASA | 太空 |
聯儲局 | 金融監管 |
能源部 | 能源 |
司法部 | 執法 |
衛生及公共服務部 | 公共衛生 |
國家衛生研究院 | 醫學研究 |
美國參議院 | 立法 |
Black Lotus Labs 的報告把目標範圍再擴大,包括研究先進物理、生物資訊、航天與衛星系統的全球研究型大學,以及美軍網絡、歐洲基建、醫療、能源供應鏈與金融服務業。
聯邦調查局與國家安全局同日發出資安警示,公布 QTFY 的入侵指標,並指相關活動最早可追溯至 2018 年,即這條產業鏈已運作至少八年。
這是連續第四年同類行動
美國近年已多次以技術手段拆解中國國家級駭客的基建。
年份 | 目標 | 這次拆掉什麼 |
|---|---|---|
2023 | Volt Typhoon 使用的殭屍網絡 | 用於隱藏對美國及海外關鍵基建的滲透 |
2024 | Flax Typhoon 營運的殭屍網絡 | 數十萬部受感染的物聯網裝置 |
2025 | Mustang Panda 的 PlugX 監控程式 | 從逾 4,000 部美國電腦移除 |
2026 | QTFY 的 QScan 與 QTRouter | 查封域名,兩套平台同時失效 |
四次行動的共通點是打基建而非拉人。查封域名、移除程式、接管殭屍網絡都可以在不引渡任何人的前提下完成,換來的是對方重建一套新工具所需的時間。
對市場的影響
對投資者而言,這則消息的重點不在聯儲局被入侵。法庭文件並未指有貨幣政策資料外洩,聯儲局亦未就損失作出說明,把它讀成金融市場事件並不成立。
真正值得記下的是攻擊供應的形態。當入侵能力可以外判、按單計費,威脅來源就不再限於幾支國家隊,而是任何付得起錢的買家。防守方要應付的不是一個對手,而是一條會持續接單的產業鏈。
第二點是時間差。QTFY 的活動最早追溯至 2018 年,公開拆解卻在 2026 年才發生,中間隔了八年。同類消息往往在防守方處理完之後才浮面,市場看到的從來不是實時風險,而是已經被公布出來的那一部分。
第三點是物聯網裝置的角色。QScan 專挑這類裝置下手,因為它們數量多、更新少、長期無人看管。企業防線最弱的一環往往不在伺服器,而在沒有人記得仍在運作的攝影機與路由器。
來源
- Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers — 美國司法部新聞稿,原始文件
- The Infrastructure Quartermaster: Inside a China-Nexus State Enablement Model — Lumen Black Lotus Labs,同日發表的獨立技術分析




No comments yet