La ilusión del tráfico local: cómo China ocultaba ciberataques a EE.UU.

cryptonews.ruPublicado a 2026-08-27Actualizado a 2026-08-27

Resumen

El 26 de agosto de 2026, el Departamento de Justicia de EE. UU. y el FBI desmantelaron los dominios de las plataformas QScan y QTRouter, infraestructura clave del grupo de piratería QTFY, presuntamente respaldado por China. Esta acción cortó la comunicación y autenticación del malware. QTFY utilizaba QScan para infectar dispositivos IoT vulnerables a nivel global, integrando luego estos dispositivos en la red QTRouter para enmascarar el tráfico de ataque como local o no chino, combinándolo con servidores proxy comerciales. Las autoridades estadounidenses vinculan a QTFY, activo desde 2018, con la empresa china Nanjing Xinjiuwei Network Technology Co., la cual mantendría vínculos con el Ministerio de Seguridad del Estado de China e incluiría exmilitares entre sus miembros. El grupo habría atacado redes de la NASA, la Reserva Federal y otros organismos gubernamentales e infraestructuras críticas. La empresa Lumen Technologies confirmó de forma independiente la infraestructura de QTFY, identificando componentes adicionales como 'Fast Labyrinth' y 'QTProxy', y bloqueando parte de la red. Este esquema replica modelos anteriores, como el botnet Flax Typhoon de 2024, pero su arquitectura en dos plataformas especializadas la hace más resistente. La baja costo de recuperación para los atacantes, frente al alto costo de su desmantelamiento, plantea dudas sobre la efectividad a largo plazo de estas operaciones.

El Departamento de Justicia de EE.UU. y el FBI incautaron el 26 de agosto de 2026 los dominios de dos plataformas relacionadas, QScan y QTRouter, que juntas constituían la infraestructura del grupo QTFY, patrocinado por la República Popular China. La importancia de la operación no radica en los dominios en sí: su incrustación rígida en el código del malware implicaba que, sin ellos, ambas plataformas físicamente no podían funcionar. El equipo privó a los hackers de su canal de comunicación y autenticación de golpe, no solo bloqueó los sitios web.

El esquema de QTFY se basaba en la división del trabajo entre dos herramientas. QScan se encargaba del reconocimiento, encontrando y comprometiendo automáticamente miles de dispositivos IoT vulnerables en todo el mundo. Estos dispositivos infectados no eran el objetivo final, sino que se integraban a la red QTRouter, que los combinaba con servicios proxy comerciales y servidores virtuales alquilados. El resultado: una red de ofuscación distribuida donde el tráfico de ataque desde China salía al exterior a través de dispositivos ajenos, aparentando ser tráfico local para la red atacada o, al menos, no chino.

Quién está detrás de QTFY y a quién se dirige el grupo

Una notificación conjunta del FBI, la Agencia de Seguridad Nacional y la Fuerza de Tareas Cibernética Nacional describe a QTFY como un grupo activo desde 2018 y vinculado a la empresa china Nanjing Xinjiuwei Network Technology Co. Se han registrado relaciones comerciales de esta empresa con subdivisiones del Ministerio de Seguridad del Estado de China, y entre sus miembros hay exmilitares del Ejército Popular de Liberación. En otras palabras, no se trata de cibercriminales privados, sino de un contratista comercial que sirve a clientes estatales.

Según la notificación, la actividad del grupo ha afectado a redes de la NASA, la Reserva Federal, el Departamento de Justicia y otras agencias federales, desde escaneo e intentos de intrusión hasta ataques a infraestructuras críticas. El Departamento de Justicia, en su comunicado, también incluye a estas organizaciones, así como a los Departamentos de Energía y Salud, los Institutos Nacionales de Salud y el Senado de EE.UU., entre las víctimas de la actividad de QTFY.

Confirmación independiente de Lumen Technologies

Paralelamente a las acciones gubernamentales, Lumen Technologies, a través de su división Black Lotus Labs, estudió la infraestructura de QTFY, calificando al operador como el 'quartermaster de infraestructura', es decir, un proveedor de servicios de reconocimiento, proxy y enrutamiento para otros atacantes. La empresa identificó otros dos componentes del esquema no mencionados directamente en el comunicado del Departamento de Justicia:

  • Fast Labyrinth: una red de retransmisión cifrada basada en proxies comerciales.
  • QTProxy: un componente para gestionar los nodos de la red.

Lumen bloqueó de forma independiente parte de la infraestructura relacionada mediante el método de null-routing, lo que significa que, paralelamente a la incautación estatal de dominios, existía otro canal de contraacción independiente. Entre los dominios incautados en la operación se encuentran qtproxy.xyz, qt-proxy.org y qt-team.com.

Esta coincidencia de acciones entre las fuerzas del orden y una empresa privada demuestra que la infraestructura de QTFY era lo suficientemente visible como para ser rastreada independientemente mucho antes de la incautación oficial. Sin embargo, la propia arquitectura, basada en dispositivos IoT infectados en lugar de servidores del grupo, está diseñada para poder ser restablecida relativamente rápido con nuevos dominios y nodos.

Opinión de la IA

Desde el punto de vista del análisis de datos automatizado, el esquema de QTFY repite un modelo probado en la práctica ya en 2024: entonces el FBI anunció el desmantelamiento de la botnet Flax Typhoon (Raptor Train), que agrupaba más de 260,000 dispositivos IoT infectados para camuflar tráfico chino como legítimo. La coincidencia en la arquitectura, desde cámaras hasta dispositivos de almacenamiento, apunta no a una selección casual de objetivos, sino a una práctica establecida en el sector entre operadores que trabajan para estructuras estatales chinas. La diferencia clave de QTFY es que su infraestructura se construyó sobre la combinación de dos plataformas especializadas en lugar de una única botnet, lo que dificulta la desconexión total de la red incluso tras la incautación de dominios.

La economía de estos esquemas es tal que el costo de restablecer una red de dispositivos IoT infectados es incomparablemente menor que el gasto de las fuerzas del orden en su detección y desmantelamiento. Que la incautación de los dominios de QScan y QTRouter sea un episodio aislado o marque el inicio de una serie de operaciones similares contra la infraestructura de estos 'quartermasters' es una cuestión que definirá el próximo año en ciberseguridad.

end-content

Preguntas relacionadas

Q¿Qué acción tomó el Ministerio de Justicia de EE.UU. y el FBI contra el grupo QTFY el 26 de agosto de 2026?

AIncautaron los dominios de las dos plataformas centrales de la infraestructura del grupo, QScan y QTRouter, eliminando su canal de comunicación y autenticación.

Q¿Cómo funcionaba el esquema de QTFY para ocultar el origen de sus ciberataques?

AQScan infectaba dispositivos IoT vulnerables globalmente, los cuales se integraban en la red de QTRouter. Esta red, combinada con servicios proxy comerciales y servidores virtuales, hacía que el tráfico atacante desde China pareciera local o no chino para la red objetivo.

Q¿Qué organización china está vinculada al grupo QTFY y qué tipo de entidad es según la investigación?

AEstá vinculada a la empresa china Nanjing Xinjiuwei Network Technology Co., descrita como un contratista comercial que trabaja para agencias estatales del Ministerio de Seguridad del Estado de la RPC, no como cibercriminales privados.

Q¿Qué papel jugó Lumen Technologies en la respuesta contra QTFY y qué componente adicional de la infraestructura identificó?

ASu división Black Lotus Labs estudió la infraestructura de QTFY, la bloqueó parcialmente mediante null-routing e identificó componentes no mencionados oficialmente, como 'Fast Labyrinth' (una red de retransmisión cifrada) y 'QTProxy' (para gestionar nodos).

QSegún el análisis presentado en el artículo, ¿por qué es difícil desmantelar permanentemente infraestructuras como la de QTFY?

APorque su arquitectura, basada en dispositivos IoT infectados y una red de dos plataformas especializadas, permite una recuperación relativamente rápida con nuevos dominios y nodos. El coste de restaurar dicha red es mucho menor que el esfuerzo requerido para detectarla y desmantelarla.

Lecturas Relacionadas

La batalla por el control de la infraestructura entra en su recta final: Banca vs. Criptos, ¿quién saldrá victorioso?

Hace tres meses, analizamos cómo los grandes bancos estaban adoptando blockchains privadas para mantener el control. Hoy, esa dinámica se ha intensificado y escalado. Cuatro noticias recientes lo demuestran: 39 asociaciones bancarias estatales de EE.UU. lanzan "BankChain Alliance", una red blockchain propia del sector para 2027; actores clave de la infraestructura financiera tradicional como DTCC, ICE y Citadel Securities exploran o respaldan infraestructura para mercados tokenizados; la custodia se revaloriza hacia las licencias (ZeroHash solicita nuevamente una licencia bancaria, mientras que la valuación de Copper se desploma); y la stablecoin USD1 es emitida por un banco fiduciario con licencia y se despliega en la red Canton, diseñada para instituciones. La competencia por la tokenización ha pasado de "qué activo se tokeniza" a "quién controla los rieles": la capa de liquidación, custodia y licencias. Estos pilares están siendo reclamados sistemáticamente por la finanza tradicional. Esto no significa el fin para las cripto, sino una división de roles: las cadenas públicas mantendrán las finanzas abiertas (DeFi), mientras que las redes institucionales y bancarias albergarán activos tokenizados con los requisitos de privacidad, control y respaldo regulatorio que demandan. La clave ya no es si un activo está en cadena, sino en qué cadena está, quién la controla y qué licencia lo respalda. La batalla por definir los "rieles" de las finanzas tokenizadas está en su fase decisiva.

marsbitHace 12 min(s)

La batalla por el control de la infraestructura entra en su recta final: Banca vs. Criptos, ¿quién saldrá victorioso?

marsbitHace 12 min(s)

La SEC envía a la Casa Blanca una propuesta para revisar las normas de custodia de criptoactivos

La Comisión de Bolsa y Valores (SEC) de EE.UU. ha enviado a la Casa Blanca una propuesta para revisar las normas de custodia de criptoactivos para asesores de inversiones y fondos. El documento, denominado "Enmiendas a las Normas de Custodia", fue remitido a la Oficina de Información y Asuntos Regulatorios el 25 de agosto de 2026. La propuesta busca clarificar el marco regulatorio para la custodia de criptoactivos por parte de asesores y compañías de inversión, al tiempo que pretende eliminar requisitos considerados obsoletos. La SEC clasificó la iniciativa como "económicamente significativa" y de desregulación, en línea con una orden ejecutiva que exige eliminar normas redundantes al introducir otras nuevas. Se prevé que el borrador de las normas propuestas se publique para consulta pública en octubre de 2026. Este movimiento de la SEC se produce en un contexto de estancamiento en el Congreso del proyecto de ley CLARITY Act, que busca establecer un marco regulatorio para el mercado de criptoactivos. Ante la falta de avance legislativo, la comisión ha decidido avanzar con su propia normativa. La iniciativa representa un cambio de enfoque, alejándose de un endurecimiento del control hacia una flexibilización de las normas adaptada a las particularidades técnicas de los criptoactivos, como la custodia de claves privadas, un asunto aún no resuelto uniformemente por el regulador.

cryptonews.ruHace 25 min(s)

La SEC envía a la Casa Blanca una propuesta para revisar las normas de custodia de criptoactivos

cryptonews.ruHace 25 min(s)

Trading

Spot
活动图片