美国联邦机构捣毁针对关键基础设施的中国关联黑客行动
美国联邦调查局和司法部宣布,已查封与中国政府支持的黑客组织QTFY相关的多个域名,该组织涉嫌针对美国关键基础设施和政府机构进行间谍活动。

美国联邦调查局(FBI)和司法部(DOJ)近日宣布,已查封与中国关联黑客组织QTFY相关的多个域名。该组织被指长期针对美国关键基础设施提供商和政府机构实施间谍活动及其他恶意行为。
据司法部发布的声明,QTFY组织运营着名为QScan和QTRouter的黑客平台,攻击目标涵盖美国多个行业及政府网站。被列入攻击范围的政府机构包括司法部、国家航空航天局(NASA)、联邦储备系统、能源部、卫生与公众服务部、国立卫生研究院以及美国参议院。
除联邦机构外,QTFY黑客还针对美国关键基础设施提供商,包括电信公司、医院、国防承包商、电力公司和金融机构,法庭文件显示。
与解放军的关联
据调查,南京新聚伟网络科技有限公司(Nanjing Xinjuwei Network Technology Company)雇佣了该国家支持的黑客组织成员,该组织为包括中国人民解放军和中国国家安全部在内的付费客户提供服务。
QTFY利用QScan感染全球数千台物联网设备,并将其纳入QTRouter网络,该网络还包含威胁行为者租用的商业代理服务器和虚拟专用服务器。这一恶意黑客程序的源头多年来一直隐藏,此前无法直接追溯到中国。
美国国家安全局(NSA)和FBI表示,QTFY黑客利用零日漏洞和N-day漏洞获取受害者网络的初始访问权限,然后窃取合法凭据以维持持久性,周三发布的公告指出。
黑客利用多种技术产品的关键漏洞来获取特定目标的访问权限。具体案例包括:
- 2024年,QScan利用Check Point Quantum Gateway漏洞(编号CVE-2024-24919)扫描电力和电信公司,从全球超过300家组织窃取数据,涉及金融服务公司、大学和国防承包商。
- 利用Ivanti Cloud Services Appliance的零日漏洞(包括CVE-2024-8190、CVE-2024-8963和CVE-2024-9380)攻击能源部、卫生与公众服务部、国立卫生研究院的实验室以及美国一家安全设备制造商。
- 利用CrushFTP中的认证绕过漏洞(编号CVE-2025-31161)攻击美国一家生物技术公司。
- 利用BeyondTrust漏洞(编号CVE-2026-1731)攻击美国某州政府,并针对一个供水区。
NSA官员建议各组织及时更新物联网和网络设备的固件,将关键系统与边缘设备隔离,并审计网页和面向互联网的应用程序以发现可疑活动。
Black Lotus Labs的研究人员将这一中国关联行动描述为“军需官模式”:整合侦察、代理编排和操作路由,以掩盖网络攻击活动的真实性质。
“从我们观察到的情况来看,这是一场典型的间谍活动,重点在于侦察、利用和信息收集,”Black Lotus Labs的高级信息安全工程师Damon Rouse告诉Cybersecurity Dive。“我们没有观察到任何信息影响行动或破坏性组件。”
这些组件协同工作,以“识别目标、路由流量并掩盖操作者活动”,Black Lotus Labs的博客文章指出。Black Lotus Labs隶属于Lumen Technologies,多年来一直在追踪该组织的活动,并向执法部门提供了此次打击行动所需的信息。