本地流量的幻觉:中国如何隐藏对美国网络攻击

cryptonews.ru發佈於 2026-08-27更新於 2026-08-27

文章摘要

2026年8月26日,美国司法部和联邦调查局查缴了与中国政府支持的黑客组织QTFY相关的QScan和QTRouter平台域名,旨在切断其核心指挥与控制通道。该组织自2018年起活动,与中国南京信九维网络科技公司有关联,并为中国国家安全部提供服务,成员包括前解放军人员。 QTFY采用分工架构:QScan自动扫描并感染全球大量物联网设备,这些设备随后并入QTRouter网络,与商业代理和租用服务器结合,构成分布式混淆基础设施。这使得源自中国的攻击流量经第三方设备转发,伪装成目标网络本地或非中国的流量,以隐蔽攻击源头。 美国政府通报指出,该组织曾针对NASA、美联储、司法部、能源部、卫生部及美国参议院等关键机构进行网络侦察、渗透尝试乃至攻击。与此同时,网络安全公司Lumen Technologies旗下的Black Lotus Labs也独立识别并封锁了部分QTFY基础设施,揭示了其使用的加密中继网络Fast Labyrinth和管理组件QTProxy。 此次行动暴露了此类攻击的经济性:利用廉价物联网设备构建网络,其恢复成本远低于执法部门的调查与拆除投入。QTFY的双平台设计使其即使在域名被查缴后仍可能快速重建。该模式与2024年被摧毁的Flax Typhoon僵尸网络类似,反映了某些国家支持黑客组织的成熟操作手法。此次域名查封是孤立事件还是系列打击的开端,将影响未来一年的网络安全态势。

美国司法部和联邦调查局于2026年8月26日查封了QScan和QTRouter两个关联平台的域名,这两者共同构成了受中华人民共和国资助的黑客组织QTFY的基础设施。此次行动的关键不在于域名本身:这些域名被硬编码在恶意软件中,意味着一旦失去它们,两个平台将完全无法运作——执法团队一举剥夺了黑客的通信和身份验证渠道,而非仅仅是封锁了网站。

QTFY的模式建立在两个工具的分工协作之上。QScan负责侦察——自动在全球范围内查找并感染数以千计的易受攻击的物联网设备。受感染的设备本身并非最终目标,而是被纳入QTRouter网络,该网络将这些设备与商业代理服务和租用的虚拟服务器连接起来。其结果是形成了一个分布式混淆网络:来自中国的攻击流量通过他人的设备流出,在外观上对受攻击的网络而言像是本地流量,或者至少看起来不是源自中国。

谁在背后支持QTFY以及该组织的目标

联邦调查局、国家安全局和网络国家任务部队联合发布的通知将QTFY描述为一个自2018年开始活动、与中国公司南京新玖维网络科技有限公司有关的组织。该公司被记录与中华人民共和国国家安全部的部门有业务往来,其成员包括前中国人民解放军军人。换言之,这并非私人网络犯罪团伙,而是一个服务于政府客户的商业承包商。

根据该通知,该组织的活动波及美国国家航空航天局、联邦储备系统、司法部及其他联邦机构的网络——活动范围包括扫描、渗透尝试以及对关键基础设施目标的攻击。司法部在其声明中同样将能源部、卫生与公众服务部、美国国立卫生研究院和美国参议院列为QTFY活动的受害者。

来自Lumen Technologies的独立证实

在当局采取行动的同时,Lumen Technologies通过其Black Lotus Labs部门对QTFY的基础设施进行了分析,并将其运营商称为“基础设施的军需官”——即为其他攻击者提供侦察、代理和路由服务的供应商。该公司指出了该计划中另外两个司法部声明未直接提及的组成部分:

  • Fast Labyrinth——基于商业代理的加密中继网络
  • QTProxy——用于管理网络节点的组件

Lumen通过空路由的方法独立封锁了部分相关基础设施——这意味着在政府查封域名的同时,还存在另一条独立的对抗渠道。此次行动查封的域名包括qtproxy.xyz、qt-proxy.org和qt-team.com。

执法机构与私营公司的行动重合表明,QTFY的基础设施在官方查封之前就相当明显,足以被独立追踪。然而,其架构本身——利用受感染的物联网设备而非该组织的服务器——设计上使其能够相对快速地在新的域名和节点上恢复。

AI观点

从机器数据分析的角度来看,QTFY的模式重复了早在2024年就经过实践验证的模型:当时FBI声称拆除了一个名为Flax Typhoon(也称Raptor Train)的僵尸网络,该网络整合了超过26万台受感染的物联网设备,以将中国流量伪装成合法流量。从摄像头到存储设备的架构重合,并非表明目标选择的随意性,而是揭示了中国相关国家机构合作运营商中一种成熟的行业实践。QTFY的关键区别在于,其基础设施建立在两个专业平台(而非单一的僵尸网络)的联动之上,这使得即使在域名被查封后,也难以完全关闭整个网络。

此类模式的经济性在于,恢复受感染的物联网设备网络的成本,与执法机构发现并拆除该网络的成本相比微不足道。对QScan和QTRouter域名的查封是会成为一个孤立事件,还是标志着针对此类“基础设施军需官”的一系列行动的开端——这个问题将决定未来一年的网络安全态势。

end-content

相關問答

Q美国司法部和FBI在2026年8月26日采取的行动针对的是什么?

A美国司法部和FBI查封了两个关联平台——QScan和QTRouter的域名,这两个平台构成了由中国政府资助的黑客组织QTFY的基础设施。这次行动的关键在于,这些域名被硬编码在恶意软件中,使得相关平台无法运作,从而一次性切断了黑客的通信和认证渠道,而不仅仅是封锁网站。

QQTFY组织采用的攻击方案是如何运作的?

AQTFY的攻击方案分为两部分:QScan负责侦察,自动寻找并感染全球成千上万的易受攻击物联网设备。被感染的设备本身不是最终目标,而是加入QTRouter网络,该网络将这些设备与商业代理服务和租用的虚拟服务器结合。这形成了一个分布式混淆网络:来自中国的攻击流量通过他人设备流出,在外部看起来像是本地流量或至少不是来自中国。

Q根据美国官方通知,QTFY组织与哪些实体有关联?

A根据美国FBI、国家安全局和网络国家任务部队的联合通知,QTFY是一个自2018年开始活动的组织,与中国公司南京新久伟网络科技有限公司有关。该公司与中国国家安全部下属单位有业务往来,成员包括中国人民解放军前军人。这表明该组织并非私人网络罪犯,而是服务于政府客户的商业承包商。

Q除了美国官方行动,还有哪个实体确认并打击了QTFY的基础设施?其发现了哪些额外组件?

ALumen Technologies(通过其Black Lotus Labs部门)也确认并打击了QTFY的基础设施。他们发现了方案中两个未被美国司法部直接提及的组成部分:一是基于商业代理的加密中继网络“Fast Labyrinth”,二是用于管理网络节点的组件“QTProxy”。Lumen通过“空路由”方式独立封锁了部分相关基础设施。

Q文章末尾的“人工智能观点”是如何将QTFY与之前的事件进行对比的?

A从数据分析角度看,QTFY的方案重复了2024年已验证的模式,当时FBI宣布拆除“亚麻台风”(Raptor Train)僵尸网络,该网络利用超过26万台被感染的物联网设备来伪装中国流量。架构上的相似性表明这是一种成熟的行业做法。QTFY的关键区别在于其基础设施建立在两个专业化平台的结合上,而非单一僵尸网络,这使得即使在域名被查封后,完全关闭网络也变得更加困难。这种模式的经济性在于,恢复被感染的物联网网络成本远低于执法部门发现和拆除它的成本。

你可能也喜歡

SEC向白宫提交关于修订加密资产托管规则的提案

美国证券交易委员会(SEC)已向白宫提交了一项关于修订投资顾问和基金持有的加密资产托管规则的提案。该提案于2026年8月25日送交至信息与监管事务办公室(OIRA),旨在根据《1940年投资顾问法》和《1940年投资公司法》修订现有托管规则。 SEC计划通过此举明确投资顾问和基金持有加密资产的监管框架,并简化部分被认为已不适应当前市场交易与证券保管方式变化的过时要求。提案被归类为具有经济意义且旨在放宽而非新增监管,这与前总统特朗普要求机构在引入新规时同步取消冗余旧规的行政命令精神一致。提案目前处于规则草案准备阶段,SEC预计于2026年10月发布拟议规则通知(NPRM),随后将开启公众评议期。 此项行动是在美国国会迟迟未通过《数字资产市场清晰法案》(CLARITY Act)的背景下采取的。SEC此前已表示,若国会无法通过该法案,将自行制定数字资产相关规则。此次修订托管规则是SEC在CLARITY法案审议拖延情况下采取自主行动的一部分,同时也反映出加密资产在物理形态(如私钥保管)上与传统证券不同所带来的持续监管挑战。分析指出,新规走向与2008年麦道夫骗局后强化托管审计的初衷相反,侧重于放宽管制,但如何在促进行业灵活性与保障资产安全之间取得平衡仍是关键问题。

cryptonews.ru27 分鐘前

SEC向白宫提交关于修订加密资产托管规则的提案

cryptonews.ru27 分鐘前

交易

現貨
活动图片