Vào ngày 26 tháng 8 năm 2026, Bộ Tư pháp Hoa Kỳ và FBI đã thu giữ các tên miền của hai nền tảng liên quan - QScan và QTRouter, cùng nhau tạo nên cơ sở hạ tầng của nhóm QTFY do Cộng hòa Nhân dân Trung Hoa tài trợ. Ý nghĩa của chiến dịch không nằm ở chính các tên miền: việc chúng được gắn chặt trong mã phần mềm độc hại có nghĩa là nếu không có chúng, cả hai nền tảng về mặt vật lý không thể hoạt động - nhóm đã tước đi kênh liên lạc và xác thực của tin tặc cùng lúc, chứ không chỉ đơn giản là chặn các trang web.
Kế hoạch của QTFY được xây dựng dựa trên sự phân công lao động giữa hai công cụ. QScan chịu trách nhiệm trinh sát - tự động tìm kiếm và lây nhiễm hàng nghìn thiết bị IoT dễ bị tấn công trên toàn thế giới. Các thiết bị bị nhiễm không trở thành mục tiêu tự thân, mà được bổ sung vào mạng lưới QTRouter, nơi kết hợp chúng với các dịch vụ proxy thương mại và máy chủ ảo thuê. Kết quả là một mạng lưới che giấu phân tán: lưu lượng tấn công từ Trung Quốc thoát ra ngoài thông qua các thiết bị của người khác và bề ngoài trông giống như lưu lượng cục bộ đối với mạng bị tấn công hoặc ít nhất là không phải từ Trung Quốc.
Ai đứng sau QTFy và nhóm nhắm mục tiêu vào ai
Thông báo chung của FBI, Cơ quan An ninh Quốc gia và Lực lượng Nhiệm vụ Mạng Quốc gia mô tả QTFY là một nhóm hoạt động từ năm 2018 và có liên quan đến công ty Trung Quốc Nanjing Xinjiuwei Network Technology Co. Công ty này được ghi nhận có mối quan hệ kinh doanh với các đơn vị thuộc Bộ An ninh Quốc gia Trung Quốc, và trong số các thành viên có cựu quân nhân Quân Giải phóng Nhân dân. Nói cách khác, đây không phải là tội phạm mạng tư nhân, mà là một nhà thầu thương mại phục vụ các khách hàng nhà nước.
Theo dữ liệu từ thông báo, hoạt động của nhóm đã ảnh hưởng đến mạng lưới của NASA, Cục Dự trữ Liên bang, Bộ Tư pháp và các cơ quan liên bang khác - từ việc quét và cố gắng xâm nhập đến các cuộc tấn công vào các cơ sở hạ tầng trọng yếu. Bộ Tư pháp trong tuyên bố của mình cũng xếp các tổ chức này, cùng với Bộ Năng lượng, Bộ Y tế, Viện Y tế Quốc gia và Thượng viện Hoa Kỳ, vào danh sách nạn nhân của hoạt động QTFY.
Xác nhận độc lập từ Lumen Technologies
Song song với hành động của chính quyền, Lumen Technologies đã nghiên cứu cơ sở hạ tầng của QTFY thông qua bộ phận Black Lotus Labs, họ gọi người vận hành là 'quản lý cơ sở hạ tầng' - tức là nhà cung cấp dịch vụ trinh sát, proxy và định tuyến cho các bên tấn công khác. Công ty đã chỉ ra thêm hai thành phần của kế hoạch không được đề cập trực tiếp trong tuyên bố của Bộ Tư pháp:
- Fast Labyrinth - mạng lưới chuyển tiếp được mã hóa dựa trên proxy thương mại
- QTProxy - thành phần để quản lý các nút mạng
Lumen đã tự động chặn một phần cơ sở hạ tầng liên quan bằng phương pháp null-routing - tức là song song với việc chính phủ thu giữ tên miền, có một kênh đối phó độc lập khác cũng hoạt động. Trong số các tên miền bị thu giữ trong chiến dịch có qtproxy.xyz, qt-proxy.org và qt-team.com.
Sự trùng khớp hành động giữa cơ quan thực thi pháp luật và công ty tư nhân cho thấy cơ sở hạ tầng của QTFY đã đủ nổi bật để được theo dõi độc lập từ lâu trước khi bị thu giữ chính thức. Tuy nhiên, chính kiến trúc của nó - sử dụng các thiết bị IoT bị nhiễm thay vì máy chủ của nhóm - được thiết kế sao cho có thể khôi phục tương đối nhanh chóng trên các tên miền và nút mới.
Quan điểm của AI
Từ góc độ phân tích dữ liệu máy móc, kế hoạch của QTFY lặp lại mô hình đã được thử nghiệm trong thực tế từ năm 2024: khi đó FBI tuyên bố đã tháo dỡ botnet Flax Typhoon (Raptor Train), kết nối hơn 260 nghìn thiết bị IoT bị nhiễm để ngụy trang lưu lượng Trung Quốc thành hợp pháp. Sự trùng khớp về kiến trúc - từ camera đến thiết bị lưu trữ - không phải nói về việc lựa chọn mục tiêu ngẫu nhiên, mà về một thực hành ngành đã hình thành trong số các nhà điều hành làm việc cho các cơ cấu nhà nước Trung Quốc. Điểm khác biệt chính của QTFY là cơ sở hạ tầng được xây dựng dựa trên sự kết hợp của hai nền tảng chuyên biệt thay vì một botnet duy nhất, điều này làm phức tạp việc ngắt kết nối hoàn toàn mạng lưới ngay cả sau khi tên miền bị thu giữ.
Kinh tế của các kế hoạch tương tự là chi phí khôi phục mạng lưới thiết bị IoT bị nhiễm thấp hơn không thể so sánh với chi phí của cơ quan thực thi pháp luật để phát hiện và tháo dỡ nó. Việc thu giữ tên miền QScan và QTRouter sẽ chỉ là một sự cố đơn lẻ hay đánh dấu sự khởi đầu của một loạt hoạt động tương tự chống lại cơ sở hạ tầng của các 'quản lý cơ sở hạ tầng' - là một câu hỏi sẽ định hình năm tiếp theo của ngành an ninh mạng.
end-content




