美国司法部和联邦调查局于2026年8月26日查封了QScan和QTRouter两个关联平台的域名,这两者共同构成了受中华人民共和国资助的黑客组织QTFY的基础设施。此次行动的关键不在于域名本身:这些域名被硬编码在恶意软件中,意味着一旦失去它们,两个平台将完全无法运作——执法团队一举剥夺了黑客的通信和身份验证渠道,而非仅仅是封锁了网站。
QTFY的模式建立在两个工具的分工协作之上。QScan负责侦察——自动在全球范围内查找并感染数以千计的易受攻击的物联网设备。受感染的设备本身并非最终目标,而是被纳入QTRouter网络,该网络将这些设备与商业代理服务和租用的虚拟服务器连接起来。其结果是形成了一个分布式混淆网络:来自中国的攻击流量通过他人的设备流出,在外观上对受攻击的网络而言像是本地流量,或者至少看起来不是源自中国。
谁在背后支持QTFY以及该组织的目标
联邦调查局、国家安全局和网络国家任务部队联合发布的通知将QTFY描述为一个自2018年开始活动、与中国公司南京新玖维网络科技有限公司有关的组织。该公司被记录与中华人民共和国国家安全部的部门有业务往来,其成员包括前中国人民解放军军人。换言之,这并非私人网络犯罪团伙,而是一个服务于政府客户的商业承包商。
根据该通知,该组织的活动波及美国国家航空航天局、联邦储备系统、司法部及其他联邦机构的网络——活动范围包括扫描、渗透尝试以及对关键基础设施目标的攻击。司法部在其声明中同样将能源部、卫生与公众服务部、美国国立卫生研究院和美国参议院列为QTFY活动的受害者。
来自Lumen Technologies的独立证实
在当局采取行动的同时,Lumen Technologies通过其Black Lotus Labs部门对QTFY的基础设施进行了分析,并将其运营商称为“基础设施的军需官”——即为其他攻击者提供侦察、代理和路由服务的供应商。该公司指出了该计划中另外两个司法部声明未直接提及的组成部分:
- Fast Labyrinth——基于商业代理的加密中继网络
- QTProxy——用于管理网络节点的组件
Lumen通过空路由的方法独立封锁了部分相关基础设施——这意味着在政府查封域名的同时,还存在另一条独立的对抗渠道。此次行动查封的域名包括qtproxy.xyz、qt-proxy.org和qt-team.com。
执法机构与私营公司的行动重合表明,QTFY的基础设施在官方查封之前就相当明显,足以被独立追踪。然而,其架构本身——利用受感染的物联网设备而非该组织的服务器——设计上使其能够相对快速地在新的域名和节点上恢复。
AI观点
从机器数据分析的角度来看,QTFY的模式重复了早在2024年就经过实践验证的模型:当时FBI声称拆除了一个名为Flax Typhoon(也称Raptor Train)的僵尸网络,该网络整合了超过26万台受感染的物联网设备,以将中国流量伪装成合法流量。从摄像头到存储设备的架构重合,并非表明目标选择的随意性,而是揭示了中国相关国家机构合作运营商中一种成熟的行业实践。QTFY的关键区别在于,其基础设施建立在两个专业平台(而非单一的僵尸网络)的联动之上,这使得即使在域名被查封后,也难以完全关闭整个网络。
此类模式的经济性在于,恢复受感染的物联网设备网络的成本,与执法机构发现并拆除该网络的成本相比微不足道。对QScan和QTRouter域名的查封是会成为一个孤立事件,还是标志着针对此类“基础设施军需官”的一系列行动的开端——这个问题将决定未来一年的网络安全态势。
end-content




