El FBI confisca plataformas de hackers chinas utilizadas para atacar a agencias estadounidenses

cryptonews.ruPublicado a 2026-08-27Actualizado a 2026-08-27

Resumen

El 26 de agosto, las autoridades federales de EE.UU. desmantelaron dos plataformas de hackers interconectadas, QScan y QTRouter, confiscando los dominios esenciales para su funcionamiento. El Departamento de Justicia señaló que estas plataformas, propiedad del grupo chino QTFY —supuestamente patrocinado por el Estado—, apuntaban a infraestructura crítica y redes confidenciales de agencias como la NASA, la Reserva Federal y varios ministerios. Según el FBI, QTFY vendía servicios de hacking a clientes que incluían al Ministerio de Seguridad del Estado de China y al Ejército Popular de Liberación. QScan se utilizaba para escanear y explotar vulnerabilidades, procesando millones de tareas, mientras que QTRouter enmascaraba los ataques redirigiendo el tráfico a través de dispositivos comprometidos y servidores proxy. Esta infraestructura permitía a los hackers ocultar el origen de sus intrusiones, facilitando tanto operaciones patrocinadas por el estado como cibercrimes financieros. Esta operación forma parte de una campaña más amplia contra infraestructuras cibernéticas vinculadas a China, que incluyó la eliminación de botnets como "Flax Typhoon" y "Volt Typhoon". Las autoridades también están implementando nuevas estrategias, como un programa federal para interceptar ciberataques con la participación de empresas privadas. Se recomienda a los usuarios proteger sus sistemas actualizando software, evitando descargas sospechosas y verificando sitios web para prevenir infecciones d...

El 26 de agosto, las autoridades federales desactivaron dos plataformas de hackers interconectadas, confiscando los dominios necesarios para sus funciones de comunicación y autenticación. El Departamento de Justicia anunció que QScan y QTRouter se enfocaron en infraestructura crítica y redes confidenciales gestionadas por la NASA, la Reserva Federal, el Departamento de Energía, el Departamento de Justicia, el Departamento de Salud y Servicios Humanos, los Institutos Nacionales de Salud y el Senado de EE. UU.

Según documentos judiciales, estas plataformas pertenecen a QTFY, un grupo de hackers chino patrocinado por el estado y que trabaja para la empresa Nanjing Xinjiuwei Network Technology Company. En una declaración jurada del FBI que justifica la incautación de los dominios, se afirma que QTFY vendía servicios de hacking a clientes, entre los que se encontraban el Ministerio de Seguridad del Estado de China y el Ejército Popular de Liberación. Los tres dominios confiscados estaban codificados de forma rígida en las plataformas, lo que permitió desactivar ambos sistemas durante la operación.

La confiscación interrumpió la operación de la infraestructura que, según se alega, ayudaba a los hackers a identificar sistemas vulnerables y a ocultar sus conexiones a las redes objetivo. El Fiscal General Todd Blanche declaró:

"Las fuerzas del orden federales investigaron y desactivaron el software malicioso de la República Popular China; esta es la última de una serie de operaciones técnicas destinadas a detener la actividad de hackers desenfrenada patrocinada por la República Popular China".

QScan detectaba objetivos y QTRouter enmascaraba los ataques

Estas dos plataformas realizaban funciones diferentes dentro de un sistema integrado de inteligencia, explotación de vulnerabilidades y enmascaramiento de tráfico. En una notificación conjunta de ciberseguridad preparada por el FBI, la Agencia de Seguridad Nacional y las Fuerzas Nacionales Cibernéticas, se indica que QScan contenía más de 200 exploits de prueba de concepto y que en un solo día de 2024 procesó más de 2 millones de tareas de escaneo y pruebas de penetración. Durante una campaña llevada a cabo en mayo de 2024, se robaron datos de más de 300 organizaciones en todo el mundo.

QScan pirateaba automáticamente dispositivos vulnerables conectados a Internet y los agregaba a QTRouter, que combinaba los dispositivos comprometidos con servicios proxy comerciales y servidores privados virtuales alquilados. Black Lotus Labs analizó la infraestructura de QTFY y caracterizó al grupo como un proveedor de infraestructura que apoya las operaciones cibernéticas chinas. Enrutar el tráfico a través de dispositivos ubicados cerca de las víctimas permitía crear la apariencia de que los mensajes maliciosos provenían de usuarios locales legítimos.

El Director del FBI, Kash Patel, declaró:

"Hoy anunciamos la eliminación de una botnet global y una plataforma de hackers que fueron utilizadas por hackers apoyados por el estado chino para atacar la infraestructura crítica de EE. UU. Estas herramientas eran utilizadas por ciberdelincuentes de la República Popular China para ocultar el origen de sus ataques".

Los enrutadores y otros dispositivos comprometidos del "Internet de las Cosas" también se utilizaron para cometer ciberdelitos con fines financieros, no relacionados con operaciones patrocinadas por el estado. Anteriormente, las autoridades eliminaron una red proxy que incluía 369,000 dispositivos comprometidos en 163 países. Esta red permitía a los delincuentes enmascarar actividades relacionadas con el secuestro de cuentas de criptomonedas, fraude bancario, uso de ransomware y otros esquemas, generando más de 5.7 millones de dólares para sus operadores.

La operación amplía la campaña para eliminar infraestructura

Las incautaciones más recientes siguen a varias operaciones autorizadas por el tribunal dirigidas contra la infraestructura cibernética china patrocinada por el estado. En enero de 2025, el FBI informó que había eliminado el malware espía PlugX de aproximadamente 4,258 sistemas estadounidenses infectados por el grupo Mustang Panda. Las autoridades federales también desactivaron la botnet "Flax Typhoon" en 2024 y detuvieron la actividad de la botnet "Volt Typhoon" en 2023.

El enfoque federal hacia las amenazas cibernéticas extranjeras también va más allá de las confiscaciones tradicionales autorizadas por el tribunal y las operaciones de eliminación de malware. Un memorando presidencial del 12 de agosto ordenaba la creación de un programa para contrarrestar ciberataques bajo supervisión federal, permitiendo a empresas estadounidenses verificadas proponer misiones contra redes criminales extranjeras, dándose a los funcionarios 60 días para establecer criterios de selección, procedimientos de revisión de objetivos y medidas de seguridad.

Los investigadores federales bloquean cada vez más cuentas, servidores, dominios y conexiones de red que facilitan operaciones cibernéticas extranjeras. En una iniciativa separada llevada a cabo en mayo, empresas tecnológicas se unieron a una operación del Departamento de Justicia que resultó en el bloqueo de más de 1.4 millones de cuentas vinculadas al fraude. Los participantes también bloquearon tráfico de Internet malicioso, sacaron de servicio infraestructura de hosting y ayudaron a congelar más de 3.8 millones de dólares en criptomonedas.

Los usuarios individuales enfrentan riesgos diferentes a los de los grupos criminales sofisticados que apuntan a agencias gubernamentales e infraestructura crítica, aunque ambos pueden usar malware y dispositivos comprometidos. Las medidas de protección comunes incluyen actualizar el software, evitar descargas sospechosas y verificar sitios web antes de ingresar información confidencial. El phishing y los sitios web falsificados pueden instalar malware o revelar contraseñas, y los enrutadores obsoletos pueden proporcionar a los atacantes infraestructura para ocultar intrusiones individuales.

Preguntas relacionadas

Q¿Qué dos plataformas de hackers fueron desmanteladas por las autoridades estadounidenses y cuál era su función principal?

ALas autoridades federales desmantelaron las plataformas interconectadas QScan y QTRouter. QScan era una plataforma de escaneo y explotación de vulnerabilidades que contenía más de 200 exploits y procesaba millones de tareas diarias para identificar objetivos. QTRouter era una plataforma que enmascaraba los ataques enrutando el tráfico a través de dispositivos comprometidos y servidores proxy para hacer que el tráfico malicioso pareciera legítimo y local.

Q¿Qué agencia gubernamental china y organización militar están mencionadas como clientes de la empresa QTFY según el FBI?

ASegún la declaración jurada del FBI citada en los documentos judiciales, los clientes del grupo QTFY incluían al Ministerio de Seguridad del Estado de China (MSS) y al Ejército Popular de Liberación (EPL).

Q¿Contra qué instituciones u organismos estadounidenses se dirigían principalmente las campañas de hackers utilizando las plataformas QScan y QTRouter?

ALas plataformas se utilizaron para atacar infraestructura crítica y redes confidenciales gestionadas por la NASA, la Reserva Federal, los Departamentos de Energía, Justicia, Salud y Servicios Humanos, los Institutos Nacionales de Salud (NIH) y el Senado de los Estados Unidos.

QAdemás de las operaciones patrocinadas por el estado, ¿para qué otro tipo de actividades delictivas se utilizaron los dispositivos comprometidos (como routers)?

ALos dispositivos comprometidos del Internet de las Cosas (IoT), como los routers, también se utilizaron para cometer delitos cibernéticos con fines financieros no relacionados con operaciones estatales. Esto incluía esquemas como el robo de cuentas de criptomonedas, fraude bancario y el uso de ransomware, generando más de 5.7 millones de dólares para sus operadores.

Q¿Qué nueva iniciativa federal, mencionada en el artículo, busca ampliar la lucha contra las amenazas cibernéticas más allá de las confiscaciones y operaciones de eliminación de malware?

AEs el memorando presidencial del 12 de agosto que ordena la creación de un programa federal para interrumpir ciberataques. Este programa permitirá a empresas estadounidenses certificadas proponer misiones para desarticular redes criminales extranjeras, estableciendo criterios de selección, procedimientos de revisión de objetivos y salvaguardias de seguridad en un plazo de 60 días.

Lecturas Relacionadas

Análisis del informe de Morgan Stanley: Google con una prima del 12%, Meta con un descuento del 30%, las valoraciones de los gigantes de Internet se bifurcan

El verano concluyó con volatilidad para el sector de internet. En la última semana, las empresas cubiertas por Morgan Stanley cayeron un 2% en promedio, en línea con los índices S&P 500 y Nasdaq. El rendimiento individual, sin embargo, varió significativamente. El 25 de agosto, Morgan Stanley publicó un informe de valoración del sector, destacando una divergencia fundamental en la valoración de los tres gigantes: Google, Meta y Amazon. La valoración de Google se encuentra con prima (12% por encima de su media histórica en EV/EBITDA a 3 años), impulsada por una reevaluación positiva de sus capacidades en IA, incluida la venta de sus TPU y el desarrollo de Gemini. Por el contrario, Meta cotiza con un descuento profundo (30% por debajo de su media a 2 años en EV/EBITDA), a pesar de su buen progreso en herramientas publicitarias con IA, reflejando la preocupación del mercado por la competencia en publicidad en redes sociales. Amazon se sitúa en un punto intermedio. A nivel sectorial, los múltiplos EV/Ventas se expanden, mientras que los EV/EBITDA se contraen, lo que indica que el mercado está exigiendo mayor calidad en los beneficios. Los sectores de comercio electrónico y medios digitales presentan los mayores descuentos. El informe también advierte que, tras ajustar la remuneración basada en acciones (SBC) como un gasto en efectivo, las valoraciones reales de estos sectores son significativamente más altas que las cifras reportadas. Morgan Stanley mantiene una calificación "atractiva" para el sector, pero señala que la recuperación de las valoraciones no dependerá de un simple retorno a la media histórica, sino que necesitará ser impulsada por revisiones al alza en las expectativas de beneficio. Los próximos catalizadores clave incluyen el lanzamiento de Gemini 4 de Google, la estabilización del crecimiento de AWS de Amazon y el progreso en la monetización de las herramientas de IA de Meta.

marsbitHace 6 min(s)

Análisis del informe de Morgan Stanley: Google con una prima del 12%, Meta con un descuento del 30%, las valoraciones de los gigantes de Internet se bifurcan

marsbitHace 6 min(s)

Alianza Co-Fundador: ¿Hacia dónde se dirige la industria de criptomonedas?

El cofundador de Alliance, Imran Khan, analiza el futuro de la industria cripto y su convergencia con la IA. Partiendo de la visión de Chris Dixon sobre la tecnología cripto como la capa de propiedad y economía nativa de Internet, señala que, si bien los ideales iniciales de descentralización y soberanía del usuario a menudo se sacrifican por la conveniencia, la dirección es correcta. El elemento clave que faltaba era la demanda a gran escala. La irrupción de la IA, y específicamente los Agentes de IA, proporciona ese motor. Estos agentes, que pronto generarán la mayoría del tráfico web, necesitan infraestructura abierta, sin permisos e interoperable para funcionar como "ciudadanos de primera clase" en Internet: protocolos de identidad (Handshake), almacenamiento descentralizado (IPFS/Filecoin), gráficos sociales abiertos (Farcaster), mercados y, crucialmente, propiedad programable de activos a través de blockchains. Khan argumenta que la próxima generación de Internet (Web3) no es solo cripto, sino un entramado de cripto (capa de propiedad/economía), IA (capa de inteligencia), robótica (conexión con el mundo físico), computación/energía (capa de recursos) y biotecnología. En este ecosistema, las infraestructuras abiertas y descentralizadas encuentran su usuario ideal y necesidad económica fundamental no en los humanos (que priorizan la facilidad de uso), sino en los Agentes de IA, que requieren acceso global, verificabilidad y autonomía para operar e interactuar a escala.

marsbitHace 9 min(s)

Alianza Co-Fundador: ¿Hacia dónde se dirige la industria de criptomonedas?

marsbitHace 9 min(s)

Trading

Spot
活动图片