美國司法部與聯邦調查局(FBI)近期宣布成功瓦解由中國背景駭客組織 QTFY 所運作的兩大攻擊平台 QScan 與 QTRouter。根據 The Hacker News 報導,該組織由南京鑫玖維網絡科技有限公司(Nanjing Xinjiuwei Network Technology Company)經營,其客戶包含中國國家安全部(MSS)與人民解放軍(PLA)。這次行動揭露了對手如何利用高度工業化的網路基礎設施,針對美國國家航空暨太空總署(NASA)、聯準會(Federal Reserve)、能源部、司法部以及美國參議院等高價值目標進行長期滲透。
背景與組織運作模式
QTFY 並非單純的駭客小組,而是一個具有高度組織化與商業化特徵的「數位軍需官」體系。該組織自 2018 年 5 月起便十分活躍,其運作模式將國家級間諜活動與民間外包網路犯罪結合。南京鑫玖維公司不僅提供技術支持,其成員還包含前人民解放軍人員,利用其人脈獲取針對關鍵基礎設施的攻擊合約。
更值得關注的是,QTFY 深度參與中國內部的自由駭客經紀網路,在其中買賣漏洞利用工具(Exploits)以及進入目標網路的初始訪問權限。這種將網路攻擊「工業化」的傾向,意味著他們不再依賴單一的臨時工具,而是建立一套可共享、多租戶的通用工具網路,讓不同的國家級攻擊者能以極高的匿名度與速度在全球範圍內執行複雜任務。
核心技術:QScan 與 QTRouter 的協同運作
QTFY 的核心能力在於建立一套名為「操作中繼盒」(Operational Relay Box, ORB)的去中心化網格網路。這套系統主要由 QScan 與 QTRouter 兩個組件構成,旨在徹底掩蓋攻擊者的真實地理位置。
QScan 扮演的是偵察與擴張的角色。它會在全球範圍內掃描易受攻擊的物聯網(IoT)設備,一旦發現漏洞便自動將其感染,並將這些設備納入 QTRouter 網路中。
QTRouter 則是一個流量混淆網路(Obfuscation Network)。它將被感染的 IoT 設備、商業代理服務以及租用的虛擬私人伺服器(VPS)整合在一起。其技術核心是運行自定義的 OpenWrt 韌體,並使用 Clash 等代理工具建立連接。當駭客發起攻擊時,流量會經過多個節點跳轉,使得目標組織看到的來源 IP 像是來自於目標所在的本地地區或第三方國家,而非中國。這種方式讓惡意流量能完美地混入合法用戶的流量中,讓傳統的 IP 黑名單或地理位置限制等防禦手段失效。
完整的攻擊生命週期
QTFY 的攻擊流程具有極強的系統性,通常分為四個階段:
首先是偵察階段,利用 QScan 掃描目標網路的漏洞。接著進入初始訪問階段,他們會利用零日漏洞(Zero-day,指尚未被廠商發現且無補丁的漏洞)或 N 日漏洞(N-day,指已公布但目標尚未更新補丁的漏洞)強行進入。例如,他們曾利用 Ivanti CSA 設備的多個零日漏洞,以及 Fortinet SSL-VPN、Microsoft Exchange Server 和 Apache Log4j 等知名漏洞來突破防線。
進入網路後,他們會部署遠端訪問木馬(RAT)或 Web Shell 以建立持久化控制權。最後,他們透過 QTRouter 建立的隱匿通道,利用位於目標附近的受感染 IoT 設備作為跳板,在不觸發警報的情況下進行數據竊取或指令下達。
影響、限制與實務意義
此次 FBI 的行動主要是透過法律授權限接管了該組織硬編碼(Hard-coded)在軟體中的管理域名,導致其控制伺服器與受感染設備之間的通信中斷,從而使整個全球僵屍網路失效。
這次事件對資安實務具有重要的警示意義。首先,它證明了傳統的靜態防禦(如封鎖特定國家 IP 段)在面對現代國家級駭客時已不足夠,因為攻擊者可以透過合法的商業代理服務與全球分佈的 IoT 設備來偽裝身分。其次,研究機構與學術界成為重點目標,由於科學研究的協作性質,其網路防禦通常較為開放,容易被利用作為滲透入口。
儘管此次基礎設施被瓦解,但 QTFY 展現的工業化攻擊模式——將漏洞買賣、基礎設施租賃與國家目標結合——已成為當前網路間諜活動的新常態。對於維運關鍵基礎設施的組織而言,僅僅依賴補丁更新是不夠的,必須採取零信任(Zero Trust)架構,對內部橫向移動進行嚴格監控,才能在對手已獲取初始訪問權限的情況下降低損失。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。