美国联邦调查局(FBI)与司法部(DOJ)近日宣布,已查封与中国关联黑客组织长期使用的多个域名,该组织涉嫌针对美国关键基础设施提供商和政府机构实施间谍活动及其他恶意行为。相关行动依据司法部公开的官方声明

据当局披露,一个名为QTFY的政府支持黑客组织,运营着名为QScan和QTRouter的攻击平台,对美国多个行业及政府网站发起攻击。被列入攻击目标的政府机构包括司法部、国家航空航天局(NASA)、联邦储备系统、能源部、卫生与公众服务部、国立卫生研究院以及美国参议院。

除联邦机构外,QTFY黑客还针对美国关键基础设施提供商,涵盖电信公司、医院、国防承包商、电力公司和金融机构,法院文件对此有详细记载。

与解放军的关联

一家名为南京新聚伟网络科技公司(Nanjing Xinjuwei Network Technology Company)的企业雇佣了该国家支持威胁组织中的黑客,该组织向付费客户提供服务,其中包括中国人民解放军和中国国家安全部。

QTFY利用QScan感染全球数千台物联网设备,并将其纳入QTRouter网络,该网络还包含威胁行为者租用的商业代理服务器和虚拟专用服务器。这一恶意黑客程序的起源多年来一直隐藏,此前无法直接追溯至中国。

美国国家安全局(NSA)和FBI表示,QTFY黑客识别零日及N日漏洞以获取受害者网络的初始访问权限,随后窃取合法凭据以维持持久性,周三发布的公告对此进行了说明。黑客利用多种技术产品中的关键漏洞来访问特定目标。

具体攻击案例

  • 2024年,QScan被用于扫描电力和电信公司,利用Check Point Quantum Gateway漏洞(编号CVE-2024-24919),从全球超过300家组织窃取数据,包括金融服务公司、大学和国防承包商。
  • Ivanti Cloud Services Appliance中的零日漏洞,包括CVE-2024-8190CVE-2024-8963CVE-2024-9380,被用于攻击能源部、卫生与公众服务部、国立卫生研究院的实验室以及美国一家安全设备制造商。
  • CrushFTP中的认证绕过漏洞(编号CVE-2025-31161)被利用来攻击一家美国生物技术公司。
  • BeyondTrust漏洞(编号CVE-2026-1731)被用于攻击美国某州政府,此外还有一个供水区也遭到攻击。

NSA官员建议各组织对其物联网和网络设备应用最新固件更新,将关键系统与边缘设备隔离,并审计网页和面向互联网的应用程序以发现可疑活动。

Black Lotus Labs的研究人员将此次中国关联行动描述为“军需官模式”:整合侦察、代理编排和操作路由,以掩盖网络攻击活动的真实性质。Black Lotus Labs是Lumen Technologies旗下的安全研究部门。

“从我们所看到的情况来看,这是一次典型的间谍活动,侧重于侦察、漏洞利用和信息收集,”Black Lotus Labs的高级信息安全工程师Damon Rouse告诉Cybersecurity Dive。“我们没有观察到任何信息影响行动或破坏性组件。”

这些组件协同工作,以“识别目标、路由流量并掩盖操作员活动”,Black Lotus Labs的博客文章指出。Black Lotus多年来一直在追踪该组织的活动,并向执法部门提供了信息以支持此次查封行动。