Vào ngày 26 tháng 8, chính quyền liên bang đã vô hiệu hóa hai nền tảng tin tặc có liên kết với nhau, đồng thời tịch thu các tên miền cần thiết cho chức năng liên lạc và xác thực của chúng. Bộ Tư pháp tuyên bố rằng QScan và QTRouter nhắm mục tiêu vào cơ sở hạ tầng trọng yếu và các mạng lưới bí mật do NASA, Cục Dự trữ Liên bang, Bộ Năng lượng, Bộ Tư pháp, Bộ Y tế và Dịch vụ Nhân sinh, Viện Y tế Quốc gia và Thượng viện Hoa Kỳ quản lý.
Theo tài liệu tòa án, các nền tảng này thuộc sở hữu của QTFY – một nhóm tin tặc Trung Quốc được nhà nước tài trợ và hoạt động cho Công ty Công nghệ Mạng Nanjing Xinjiuwei. Trong bản khai có tuyên thệ của FBI, lý do để tịch thu tên miền, khẳng định rằng QTFY đã bán dịch vụ tin tặc cho khách hàng, trong đó có Bộ An ninh Quốc gia Trung Quốc và Quân Giải phóng Nhân dân. Ba tên miền bị tịch thu đã được lập trình cứng vào các nền tảng, cho phép hoạt động vô hiệu hóa cả hai hệ thống.
Việc tịch thu đã làm gián đoạn hoạt động của cơ sở hạ tầng, được cho là đã giúp các tin tặc xác định các hệ thống dễ bị tổn thương và che giấu kết nối của họ với các mạng mục tiêu. Tổng chưởng lý Todd Blanch tuyên bố:
"Các cơ quan thực thi pháp luật liên bang đã điều tra và vô hiệu hóa phần mềm độc hại của CHND Trung Hoa — đây là một trong những hoạt động kỹ thuật mới nhất nhằm ngăn chặn hoạt động tin tặc bừa bãi được Cộng hòa Nhân dân Trung Hoa tài trợ".
QScan phát hiện mục tiêu, còn QTRouter che giấu các cuộc tấn công
Hai nền tảng này thực hiện các chức năng khác nhau trong khuôn khổ một hệ thống tích hợp về trinh sát, khai thác lỗ hổng và che giấu lưu lượng truy cập. Trong thông báo an ninh mạng chung, được chuẩn bị bởi FBI, Cơ quan An ninh Quốc gia và Lực lượng không gian mạng quốc gia, chỉ ra rằng QScan chứa hơn 200 công cụ khai thác để chứng minh khái niệm và xử lý hơn 2 triệu nhiệm vụ quét và thử nghiệm thâm nhập chỉ trong một ngày vào năm 2024. Trong một chiến dịch được thực hiện vào tháng 5 năm 2024, dữ liệu từ hơn 300 tổ chức trên toàn thế giới đã bị đánh cắp.
QScan tự động xâm nhập các thiết bị kết nối Internet có lỗ hổng và thêm chúng vào QTRouter, nơi kết hợp các thiết bị bị xâm nhập với các dịch vụ proxy thương mại và máy chủ riêng ảo được thuê. Black Lotus Labs đã phân tích cơ sở hạ tầng của QTFY và mô tả nhóm này là nhà cung cấp cơ sở hạ tầng hỗ trợ các hoạt động không gian mạng của Trung Quốc. Việc định tuyến lưu lượng thông qua các thiết bị đặt gần nạn nhân đã tạo ra cảm giác rằng các thông điệp độc hại đến từ người dùng hợp pháp tại địa phương.
Giám đốc FBI Kash Patel tuyên bố:
"Hôm nay, chúng tôi thông báo về việc loại bỏ một mạng bot toàn cầu và một nền tảng tin tặc được các tin tặc được nhà nước Trung Quốc hỗ trợ sử dụng để tấn công cơ sở hạ tầng trọng yếu của Hoa Kỳ. Những công cụ này đã được các tội phạm mạng của CHND Trung Hoa sử dụng để che giấu nguồn gốc các cuộc tấn công của họ".
Các bộ định tuyến và các thiết bị "Internet Vạn Vật" khác bị xâm phạm cũng được sử dụng để thực hiện các hành vi phạm tội mạng vì mục đích tài chính, không liên quan đến các hoạt động được nhà nước tài trợ. Trước đó, chính quyền đã loại bỏ một mạng lưới proxy bao gồm 369.000 thiết bị bị xâm nhập tại 163 quốc gia. Mạng lưới này cho phép tội phạm che giấu các hoạt động liên quan đến chiếm đoạt tài khoản tiền điện tử, lừa đảo ngân hàng, sử dụng phần mềm tống tiền và các kế hoạch khác, mang lại cho các nhà điều hành của họ hơn 5,7 triệu đô la.
Hoạt động mở rộng chiến dịch loại bỏ cơ sở hạ tầng
Việc tịch thu mới nhất diễn ra sau một số hoạt động được tòa án cho phép nhắm vào cơ sở hạ tầng không gian mạng của Trung Quốc được nhà nước tài trợ. Vào tháng 1 năm 2025, FBI thông báo đã xóa phần mềm độc hại gián điệp PlugX khỏi khoảng 4.258 hệ thống của Mỹ bị nhiễm bởi nhóm Mustang Panda. Chính quyền liên bang cũng đã vô hiệu hóa mạng bot "Flax Typhoon" vào năm 2024 và ngăn chặn hoạt động của mạng bot "Volt Typhoon" vào năm 2023.
Cách tiếp cận liên bang đối với các mối đe dọa không gian mạng nước ngoài cũng vượt ra ngoài các hoạt động tịch thu và loại bỏ phần mềm độc hại truyền thống được tòa án cho phép. Bản ghi nhớ của Tổng thống vào ngày 12 tháng 8 đã chỉ đạo việc thành lập một chương trình ngăn chặn các cuộc tấn công mạng dưới sự giám sát liên bang, cho phép các công ty Mỹ đã được kiểm tra an ninh đề xuất các nhiệm vụ chống lại các mạng lưới tội phạm nước ngoài, trong khi các quan chức có 60 ngày để thiết lập các tiêu chí lựa chọn, thủ tục xem xét mục tiêu và biện pháp an toàn.
Các nhà điều tra liên bang ngày càng chặn các tài khoản, máy chủ, tên miền và kết nối mạng hỗ trợ các hoạt động không gian mạng nước ngoài. Trong một sáng kiến riêng biệt vào tháng 5, các công ty công nghệ đã tham gia vào hoạt động của Bộ Tư pháp, dẫn đến việc chặn hơn 1,4 triệu tài khoản liên quan đến gian lận. Những người tham gia cũng chặn lưu lượng truy cập internet độc hại, ngừng hoạt động cơ sở hạ tầng lưu trữ và giúp đóng băng hơn 3,8 triệu đô la tiền điện tử.
Các cá nhân người dùng phải đối mặt với các rủi ro khác so với các nhóm tội phạm phức tạp nhắm vào các cơ quan chính phủ và cơ sở hạ tầng trọng yếu, mặc dù cả hai đều có thể sử dụng phần mềm độc hại và thiết bị bị xâm nhập. Các biện pháp bảo vệ chung bao gồm cập nhật phần mềm, tránh tải xuống đáng ngờ và xác minh trang web trước khi nhập thông tin bí mật. Lừa đảo và trang web giả mạo có thể cài đặt phần mềm độc hại hoặc tiết lộ mật khẩu, trong khi các bộ định tuyến lỗi thời có thể cung cấp cho kẻ xấu cơ sở hạ tầng để che giấu các cuộc xâm nhập riêng lẻ.





