美国执法机构对中国国家支持的网络犯罪进行了先发制人的打击。美国司法部和联邦调查局查封了QScan和QTRouter域名——这些是用于攻击关键基础设施(包括NASA、美联储系统和参议院)的关键基础设施要素。

中国网络威胁的解剖

这些平台背后是QTFY组织,该组织与南京新久维网络科技有限公司有关联。根据法庭材料,QTFY提供有偿黑客服务,其客户包括中国国家安全部和人民解放军。这并非普通的个人黑客,而是为该国最高军事政治领导层利益服务的结构。

除了航天局、美联储和国会参议院外,攻击的受害者还包括能源部、司法部、卫生与公众服务部以及美国国立卫生研究院。规模令人震惊:保障美国公民金融稳定、国家安全和健康的机构都处于瞄准之下。

攻击技术:QScan和QTRouter组合如何运作

其机制构建得高度精密。QScan扫描物联网(IoT)以寻找易受攻击的设备并自动感染它们。每个被感染的设备随后被纳入QTRouter网络,该网络将它们与商业代理服务和租用的虚拟服务器连接起来。

这种方法使攻击者能够掩盖攻击的真实来源:从外部看,请求似乎来自不同国家,而非中国。这是典型的隐藏踪迹策略,大大增加了归因难度。调查人员确认,被查封的域名被“嵌入”了两种工具的代码中——通信和访问验证都通过它们进行。域名被封锁后,QScan和QTRouter完全停止了运作。

总检察长托德·布兰奇称此次行动是“一系列针对中国政府支持的鲁莽攻击的技术清除行动中的最新一次”。这并非首次此类行动:2025年,联邦调查局从4000多台计算机上删除了PlugX病毒;2024年,摧毁了Flax Typhoon僵尸网络;2023年,瘫痪了Volt Typhoon的基础设施。

加利福尼亚南区检察官正在处理此案。目前涉及的是服务器查封,但未来可能还会提出刑事指控。

我的看法: 此次行动展示了打击国家网络间谍活动范式的转变。美国不再采取被动防御,而是转向主动清除敌方基础设施,这为全世界树立了先例。然而,超级大国之间网络冲突的升级对全球金融体系是一个令人不安的信号:如果美联储都受到攻击,那么包括加密货币交易所在内的任何机构参与者都无法感到安全。