Ảo tưởng về lưu lượng địa phương: cách Trung Quốc che giấu các cuộc tấn công mạng vào Mỹ

cryptonews.ruXuất bản vào 2026-08-27Cập nhật gần nhất vào 2026-08-27

Tóm tắt

Bộ Tư pháp và FBI Mỹ đã tịch thu tên miền của hai nền tảng QScan và QTRouter vào ngày 26/8/2026, phá vỡ hạ tầng của nhóm hacker QTFY được cho là do Trung Quốc tài trợ. Hành động này vô hiệu hóa hoàn toàn kênh liên lạc và xác thực của nhóm, không chỉ đơn thuần chặn truy cập. QTFY hoạt động theo mô hình chia đôi: QScan tự động quét và lây nhiễm hàng nghìn thiết bị IoT dễ bị tổn thương trên toàn cầu để mở rộng mạng lưới. Các thiết bị bị xâm nhập này sau đó được kết nối với QTRouter, kết hợp với các dịch vụ proxy thương mại và máy chủ ảo, tạo ra một mạng lưới che giấu nguồn gốc. Lưu lượng tấn công từ Trung Quốc sẽ thoát ra qua các thiết bị của bên thứ ba, khiến chúng trông giống như lưu lượng nội bộ hoặc ít nhất không đến từ Trung Quốc. Cơ quan chức năng Mỹ mô tả QTFY là một nhóm hoạt động từ năm 2018, có liên hệ với công ty Trung Quốc Nanjing Xinjiuwei Network Technology Co. và các đơn vị thuộc Bộ An ninh Quốc gia Trung Quốc, với thành viên bao gồm cựu quân nhân. Nhóm nhắm mục tiêu vào các cơ quan như NASA, Cục Dự trữ Liên bang, Bộ Tư pháp, Bộ Năng lượng, Bộ Y tế và Thượng viện Mỹ. Lumen Technologies, thông qua bộ phận Black Lotus Labs, cũng đã độc lập xác nhận và chặn một phần hạ tầng của QTFY, chỉ ra thêm hai thành phần là Fast Labyrinth và QTProxy. Sự trùng hợp này cho thấy hạ tầng của QTFY đã bị theo dõi từ lâu. Phân tích cho thấy mô hình của QTFY lặp lại chiến thuật từng được sử dụng trong các chiến dịch trước đó, như botnet Flax Typhoon năm 2024. Điểm khác biệt chính l...

Vào ngày 26 tháng 8 năm 2026, Bộ Tư pháp Hoa Kỳ và FBI đã thu giữ các tên miền của hai nền tảng liên quan - QScan và QTRouter, cùng nhau tạo nên cơ sở hạ tầng của nhóm QTFY do Cộng hòa Nhân dân Trung Hoa tài trợ. Ý nghĩa của chiến dịch không nằm ở chính các tên miền: việc chúng được gắn chặt trong mã phần mềm độc hại có nghĩa là nếu không có chúng, cả hai nền tảng về mặt vật lý không thể hoạt động - nhóm đã tước đi kênh liên lạc và xác thực của tin tặc cùng lúc, chứ không chỉ đơn giản là chặn các trang web.

Kế hoạch của QTFY được xây dựng dựa trên sự phân công lao động giữa hai công cụ. QScan chịu trách nhiệm trinh sát - tự động tìm kiếm và lây nhiễm hàng nghìn thiết bị IoT dễ bị tấn công trên toàn thế giới. Các thiết bị bị nhiễm không trở thành mục tiêu tự thân, mà được bổ sung vào mạng lưới QTRouter, nơi kết hợp chúng với các dịch vụ proxy thương mại và máy chủ ảo thuê. Kết quả là một mạng lưới che giấu phân tán: lưu lượng tấn công từ Trung Quốc thoát ra ngoài thông qua các thiết bị của người khác và bề ngoài trông giống như lưu lượng cục bộ đối với mạng bị tấn công hoặc ít nhất là không phải từ Trung Quốc.

Ai đứng sau QTFy và nhóm nhắm mục tiêu vào ai

Thông báo chung của FBI, Cơ quan An ninh Quốc gia và Lực lượng Nhiệm vụ Mạng Quốc gia mô tả QTFY là một nhóm hoạt động từ năm 2018 và có liên quan đến công ty Trung Quốc Nanjing Xinjiuwei Network Technology Co. Công ty này được ghi nhận có mối quan hệ kinh doanh với các đơn vị thuộc Bộ An ninh Quốc gia Trung Quốc, và trong số các thành viên có cựu quân nhân Quân Giải phóng Nhân dân. Nói cách khác, đây không phải là tội phạm mạng tư nhân, mà là một nhà thầu thương mại phục vụ các khách hàng nhà nước.

Theo dữ liệu từ thông báo, hoạt động của nhóm đã ảnh hưởng đến mạng lưới của NASA, Cục Dự trữ Liên bang, Bộ Tư pháp và các cơ quan liên bang khác - từ việc quét và cố gắng xâm nhập đến các cuộc tấn công vào các cơ sở hạ tầng trọng yếu. Bộ Tư pháp trong tuyên bố của mình cũng xếp các tổ chức này, cùng với Bộ Năng lượng, Bộ Y tế, Viện Y tế Quốc gia và Thượng viện Hoa Kỳ, vào danh sách nạn nhân của hoạt động QTFY.

Xác nhận độc lập từ Lumen Technologies

Song song với hành động của chính quyền, Lumen Technologies đã nghiên cứu cơ sở hạ tầng của QTFY thông qua bộ phận Black Lotus Labs, họ gọi người vận hành là 'quản lý cơ sở hạ tầng' - tức là nhà cung cấp dịch vụ trinh sát, proxy và định tuyến cho các bên tấn công khác. Công ty đã chỉ ra thêm hai thành phần của kế hoạch không được đề cập trực tiếp trong tuyên bố của Bộ Tư pháp:

  • Fast Labyrinth - mạng lưới chuyển tiếp được mã hóa dựa trên proxy thương mại
  • QTProxy - thành phần để quản lý các nút mạng

Lumen đã tự động chặn một phần cơ sở hạ tầng liên quan bằng phương pháp null-routing - tức là song song với việc chính phủ thu giữ tên miền, có một kênh đối phó độc lập khác cũng hoạt động. Trong số các tên miền bị thu giữ trong chiến dịch có qtproxy.xyz, qt-proxy.org và qt-team.com.

Sự trùng khớp hành động giữa cơ quan thực thi pháp luật và công ty tư nhân cho thấy cơ sở hạ tầng của QTFY đã đủ nổi bật để được theo dõi độc lập từ lâu trước khi bị thu giữ chính thức. Tuy nhiên, chính kiến trúc của nó - sử dụng các thiết bị IoT bị nhiễm thay vì máy chủ của nhóm - được thiết kế sao cho có thể khôi phục tương đối nhanh chóng trên các tên miền và nút mới.

Quan điểm của AI

Từ góc độ phân tích dữ liệu máy móc, kế hoạch của QTFY lặp lại mô hình đã được thử nghiệm trong thực tế từ năm 2024: khi đó FBI tuyên bố đã tháo dỡ botnet Flax Typhoon (Raptor Train), kết nối hơn 260 nghìn thiết bị IoT bị nhiễm để ngụy trang lưu lượng Trung Quốc thành hợp pháp. Sự trùng khớp về kiến trúc - từ camera đến thiết bị lưu trữ - không phải nói về việc lựa chọn mục tiêu ngẫu nhiên, mà về một thực hành ngành đã hình thành trong số các nhà điều hành làm việc cho các cơ cấu nhà nước Trung Quốc. Điểm khác biệt chính của QTFY là cơ sở hạ tầng được xây dựng dựa trên sự kết hợp của hai nền tảng chuyên biệt thay vì một botnet duy nhất, điều này làm phức tạp việc ngắt kết nối hoàn toàn mạng lưới ngay cả sau khi tên miền bị thu giữ.

Kinh tế của các kế hoạch tương tự là chi phí khôi phục mạng lưới thiết bị IoT bị nhiễm thấp hơn không thể so sánh với chi phí của cơ quan thực thi pháp luật để phát hiện và tháo dỡ nó. Việc thu giữ tên miền QScan và QTRouter sẽ chỉ là một sự cố đơn lẻ hay đánh dấu sự khởi đầu của một loạt hoạt động tương tự chống lại cơ sở hạ tầng của các 'quản lý cơ sở hạ tầng' - là một câu hỏi sẽ định hình năm tiếp theo của ngành an ninh mạng.

end-content

Câu hỏi Liên quan

QCơ sở hạ tầng QTFY đã bị vô hiệu hóa như thế nào trong hoạt động ngày 26 tháng 8 năm 2026?

ABộ Tư pháp và FBI Hoa Kỳ đã tịch thu các tên miền của hai nền tảng QScan và QTRouter. Việc này khiến phần mềm độc hại của QTFY mất kênh liên lạc và xác thực, vô hiệu hóa hoàn toàn hệ thống thay vì chỉ chặn truy cập trang web.

QMục đích chính của nhóm QTFY theo mô tả trong bài viết là gì?

AMục đích chính của QTFY là tạo ra một mạng lưới ẩn danh phân tán (distributed obfuscation network) để che giấu nguồn gốc lưu lượng tấn công mạng từ Trung Quốc, khiến chúng trông giống như lưu lượng cục bộ hoặc không xuất phát từ Trung Quốc.

QTheo thông báo của cơ quan an ninh Mỹ, tổ chức nào ở Trung Quốc được cho là có liên quan đến nhóm QTFY?

AQTFY được cho là có liên quan đến công ty Công nghệ Mạng Nanjing Xinjiuwei (Nam Kinh Tân Cửu Vị) tại Trung Quốc, một nhà thầu thương mại có quan hệ làm ăn với các đơn vị thuộc Bộ An ninh Quốc gia Trung Quốc (MSS) và bao gồm các cựu quân nhân.

QCông ty Lumen Technologies đã đóng góp gì vào việc chống lại QTFY?

AĐơn vị Black Lotus Labs của Lumen Technologies đã nghiên cứu cơ sở hạ tầng QTFY, xác định thêm các thành phần 'Fast Labyrinth' và 'QTProxy', và độc lập chặn một phần cơ sở hạ tầng này bằng phương pháp null-routing, song song với hành động của chính phủ.

QBài viết đưa ra nhận định nào về hiệu quả lâu dài của việc tịch thu tên miền đối với các nhóm như QTFY?

ABài viết nhận định rằng do kiến trúc dựa trên các thiết bị IoT bị nhiễm độc, nhóm QTFY có thể tương đối nhanh chóng khôi phục hoạt động với các tên miền và nút mạng mới. Chi phí phục hồi của chúng thấp hơn nhiều so với chi phí phát hiện và tháo dỡ của cơ quan thực thi pháp luật.

Nội dung Liên quan

Cuộc Chiến Kiểm Soát Đường Ray Bước Vào Hiệp Hai: Ngân Hàng VS Crypto, Ai Là Người Cười Sau Cùng?

Ba tháng trước, chúng tôi dự đoán ngân hàng sẽ áp dụng blockchain nhưng giữ quyền kiểm soát thông qua các liên minh (consortium chain). Dự đoán đó hiện đang thành hiện thực nhanh chóng, đánh dấu giai đoạn mới trong cuộc cạnh tranh token hóa: từ "tài sản nào lên chain" sang "ai kiểm soát hạ tầng nền tảng" – bao gồm lớp thanh toán, lưu ký và giấy phép. Bốn sự kiện gần đây minh họa rõ xu hướng này: 1. **BankChain Alliance:** 39 hiệp hội ngân hàng bang Mỹ lên kế hoạch xây dựng mạng blockchain tự quản vào năm 2027, biến nó thành hạ tầng mặc định cho ngành. 2. **Hạ tầng truyền thống vào cuộc:** Các ông lớn như DTCC (bù trừ chứng khoán), ICE (sở giao dịch) và Citadel Securities (tạo lập thị trường) đang tích cực khám phá và triển khai ứng dụng blockchain cho thể chế, nắm giữ các khâu then chốt như bù trừ và thanh khoản. 3. **Định giá lại ngành lưu ký (Custody):** Giá trị đang chuyển từ "công nghệ giỏi" sang "sở hữu giấy phép ngân hàng". Ví dụ, ZeroHash tiếp tục nộp đơn xin giấy phép trust bank, trong khi định giá của Copper (từng 2.5 tỷ USD) sụt giảm mạnh. 4. **Ổn định tiền (Stablecoin) hướng đến ngân hàng có giấy phép:** Stablecoin USD1 được phát hành bởi BitGo Bank & Trust (một trust bank có giấy phép) và triển khai trên mạng Canton – một blockchain tập trung vào quyền riêng tư và kiểm soát cho thể chế. Kết luận chính: Cuộc cạnh tranh không còn là "ngân hàng vs. tiền điện tử", mà là ai nắm quyền **định nghĩa các nền tảng (rail)**. Một sự phân công rõ ràng đang hình thành: blockchain mở (public chain) cho DeFi và đổi mới; blockchain liên minh của ngân hàng cho nghiệp vụ ngân hàng, quỹ và giao dịch cần tuân thủ; và các dịch vụ lưu ký được cấp phép chịu trách nhiệm pháp lý rõ ràng. Chìa khóa thành công giờ đây không phải là "có lên chain hay không", mà là "lên chain nào, ai kiểm soát chain đó, và giấy phép nào đảm bảo".

marsbit14 phút trước

Cuộc Chiến Kiểm Soát Đường Ray Bước Vào Hiệp Hai: Ngân Hàng VS Crypto, Ai Là Người Cười Sau Cùng?

marsbit14 phút trước

Giao dịch

Giao ngay
活动图片