Das Justizministerium teilte am Mittwoch mit, dass es Domains beschlagnahmt habe, über die zwei Hacking-Plattformen – QScan und QTRouter – betrieben wurden. Dadurch wurde Infrastruktur lahmgelegt, die mutmaßlich von einer mit China verbundenen Gruppe genutzt wurde, um US-Regierungsbehörden, kritische Infrastruktur und andere sensible Netzwerke anzugreifen.
Die Plattformen wurden von QTFY betrieben, das laut dem Justizministerium von der in China ansässigen Firma Nanjing Xinjiuwei Network Technology Company beschäftigt wird. Zu deren Kunden sollen angeblich Chinas Ministerium für Staatssicherheit und die Volksbefreiungsarmee gehören. Die Kampagne reicht laut einer eidesstattlichen Erklärung des FBI mindestens bis ins Jahr 2018 zurück.
Zu den mutmaßlichen Opfern zählen die NASA, die US-Notenbank, das Energieministerium, das Justizministerium, das Ministerium für Gesundheitspflege und soziale Dienste, die National Institutes of Health und der US-Senat. Das FBI teilte außerdem mit, dass der Betrieb Energieversorger, Krankenhäuser, Finanzinstitute und Rüstungsunternehmen ins Visier nahm.
Nicht jeder versuchte Eindringversuch war erfolgreich. Die eidesstattliche Erklärung zeigt, dass QTFY 2019 erfolglos eine Schwachstelle in einem NASA-VPN ins Visier nahm und im März 2026 Netzwerke des Senats und von Krankenhäusern scannte. Zu den erfolgreichen Aktivitäten gehörte 2024 der Datendiebstahl bei nicht namentlich genannten Rüstungsunternehmen, Finanzinstituten und Universitäten.
Ein Hacking-Netzwerk, das darauf ausgelegt war, sich offen zu tarnen
QScan wurde dazu genutzt, Netzwerke zu scannen und verwundbare, mit dem Internet verbundene Geräte zu kompromittieren, von denen einige in Proxy-Knoten umgewandelt wurden. QTRouter half anschließend dabei, den Datenverkehr der Angreifer über diese Geräte, gemietete Server und kommerzielle Proxy-Dienste zu leiten.
Dadurch schien es, als stamme ein Angriff von einem anderen Ort als China – möglicherweise sogar von einem Gerät in der Nähe des Opfers.
Lumen beschrieb die breitere Infrastruktur als digitalen „Quartiermeister“, der anderen chinesischen Bedrohungsakteuren Dienste für Aufklärung, Weiterleitung und Verschleierung bereitstellt. Die Untersuchung ergab, dass die Betreiber außerdem kommerzielle chinesische „Airport“-Proxy-Netzwerke vereinnahmten, sodass sich schädlicher Datenverkehr unter gewöhnliche Internetaktivitäten mischen konnte.
„Das verschafft ihnen ein enormes Maß an plausibler Abstreitbarkeit, um Netzwerke wie dieses zu nutzen“, sagte der Lumen-Forscher Damon Rouse, laut dem Wall Street Journal.
Die beschlagnahmten Domains waren fest in QScan und QTRouter einkodiert. Ihre Entfernung führte daher dazu, dass die Plattformen nicht mehr funktionierten, so das Justizministerium. Der Vorgang macht ein wachsendes Problem für Verteidiger deutlich: Angreifer müssen ihre Infrastruktur nicht mehr vollständig selbst aufbauen.
Lumen zufolge ermöglichen gemeinsam genutzte Proxy-Netzwerke mit mehreren Mandanten staatlich unterstützten Gruppen, Infrastruktur in verschiedenen Kampagnen wiederzuverwenden und sich dabei im legitimen Datenverkehr zu verbergen. Das schwächt Abwehrmaßnahmen, die hauptsächlich auf der Blockierung verdächtiger IP-Adressen oder geografischer Standorte beruhen.
„Das ist eine sehr langlebige Kampagne“, sagte Rouse gegenüber WIRED, und fügte hinzu, dass das dahinterstehende Unternehmen „sehr enge Verbindungen zu den höchsten Ebenen der Volksbefreiungsarmee“ habe.
Wie es weitergeht
Das FBI und die National Security Agency haben technische Indikatoren zu QTFY veröffentlicht, um Verteidigern dabei zu helfen, damit verbundene Aktivitäten zu erkennen. Die Behörden haben bereits früher Maßnahmen gegen mit China verbundene Botnetze durchgeführt, darunter Operationen gegen Mustang Panda, Flax Typhoon und Volt Typhoon.
Durch die Beschlagnahmung der Domains wurden die Tools funktionsunfähig, doch niemand wurde angeklagt, und Forscher bezweifeln, dass die Gruppe am Ende ist. Rouse sagte, die Zerschlagung sei für sie „ein Moment, in dem sie ihr Gesicht verlieren“, prognostizierte jedoch, dass sie ausweichen und neue Infrastruktur aufbauen werde.
Was das für Sicherheitsteams bedeutet
Die Zerschlagung von QScan und QTRouter erinnert daran, dass schädlicher Datenverkehr nicht immer von einem offensichtlich verdächtigen Ort kommt. Indem QTFY Angriffe über kompromittierte Geräte, gemietete Server und kommerzielle Proxy-Netzwerke leitete, konnte die Gruppe den Anschein erwecken, die schädlichen Aktivitäten stammten außerhalb Chinas – und in manchen Fällen von einer Infrastruktur in der Nähe des angegriffenen Netzwerks.
Für Sicherheitsteams haben das FBI und die NSA mit QTFY verbundene Kompromittierungsindikatoren veröffentlicht, anhand derer Organisationen nach entsprechenden Aktivitäten suchen können. Der Vorgang zeigt außerdem, wie schwierig es ist, Angreifer zu identifizieren, die ihren Datenverkehr absichtlich über kompromittierte oder anderweitig legitim wirkende Infrastruktur leiten.
Laut dem Justizministerium machten die beschlagnahmten Domains QScan und QTRouter funktionsunfähig. Die übergeordnete Technik ist jedoch nicht auf diese Plattformen beschränkt. Für Verteidiger liefert die Zerschlagung einen weiteren Grund, bei der Untersuchung potenzieller Eindringversuche über den scheinbaren Ursprungsort verdächtigen Datenverkehrs hinauszublicken.
Auch lesen: Sehen Sie, wie T-Mobile ein Netzwerkkabel physisch durchtrennte , um die mit China verbundenen Salt-Typhoon-Hacker daran zu hindern, den Zugang zu seinem Netzwerk aufrechtzuerhalten.





