Le ministère de la Justice a annoncé mercredi avoir saisi les domaines qui alimentaient deux plateformes de piratage, QScan et QTRouter, perturbant ainsi l’infrastructure qui aurait été utilisée par un groupe lié à la Chine pour cibler des agences du gouvernement américain, des infrastructures critiques et d’autres réseaux sensibles.
Ces plateformes étaient exploitées par QTFY, que le DOJ dit être employé par Nanjing Xinjiuwei Network Technology Company, une entreprise basée en Chine dont les clients comprendraient notamment le ministère chinois de la Sécurité d’État et l’Armée populaire de libération. La campagne remonte au moins à 2018, selon un affidavit du FBI.
Parmi les victimes présumées figurent la NASA, la Réserve fédérale, le ministère de l’Énergie, le ministère de la Justice, le ministère de la Santé et des Services sociaux, les National Institutes of Health et le Sénat américain. Le FBI a également indiqué que l’opération ciblait des compagnies d’électricité, des hôpitaux, des établissements financiers et des sous-traitants de la défense.
Toutes les tentatives d’intrusion n’ont pas abouti. L’affidavit montre que QTFY a tenté sans succès d’exploiter une vulnérabilité du VPN de la NASA en 2019 et a analysé les réseaux du Sénat et d’hôpitaux en mars 2026. Parmi les activités couronnées de succès figurent le vol de données auprès de sous-traitants de la défense, d’établissements financiers et d’universités non nommés en 2024.
Un réseau de piratage conçu pour se fondre dans le paysage
QScan servait à analyser les réseaux et à compromettre des appareils vulnérables connectés à Internet, transformant certains d’entre eux en nœuds relais. QTRouter aidait ensuite à faire transiter le trafic de piratage par ces appareils, des serveurs loués et des services de proxy commerciaux.
L’attaque semblait ainsi provenir d’un endroit autre que la Chine, voire d’un appareil situé à proximité de la victime.
Lumen a décrit cette infrastructure plus vaste comme un « quartier-maître » cyber fournissant à d’autres acteurs chinois malveillants des services de reconnaissance, de routage et de dissimulation. Selon ses recherches, les opérateurs ont également détourné des réseaux de proxy commerciaux chinois « Airport », permettant au trafic malveillant de se fondre dans l’activité Internet ordinaire.
« Cela leur donne une énorme capacité de déni plausible pour utiliser ce type de réseaux », a déclaré le chercheur de Lumen Damon Rouse, selon The Wall Street Journal.
Les domaines saisis étaient intégrés en dur dans QScan et QTRouter, ce qui signifie que leur suppression a entraîné l’arrêt des plateformes, selon le DOJ. L’opération met en évidence un problème croissant pour les défenseurs : les attaquants n’ont plus besoin de construire eux-mêmes chaque élément de leur infrastructure.
Lumen a indiqué que les réseaux de proxy mutualisés et multi-locataires permettent aux groupes soutenus par des États de réutiliser leur infrastructure d’une campagne à l’autre tout en se dissimulant parmi le trafic légitime. Cela affaiblit les défenses reposant principalement sur le blocage d’adresses IP ou de localisations géographiques suspectes.
« C’est une campagne qui dure depuis très longtemps », a déclaré Rouse à WIRED, ajoutant que l’entreprise qui la dirigeait avait des « liens très étroits avec les plus hauts échelons de l’Armée populaire de libération ».
La suite
Le FBI et la National Security Agency ont publié des indicateurs techniques associés à QTFY pour aider les défenseurs à détecter les activités connexes. Les agences ont également mené par le passé d’autres opérations de perturbation contre des botnets liés à la Chine, notamment contre Mustang Panda, Flax Typhoon et Volt Typhoon.
La saisie des domaines a rendu les outils inutilisables, mais aucun individu n’a été inculpé et les chercheurs doutent que le groupe en ait terminé. Rouse a déclaré que cette opération était « une humiliation pour eux », tout en prédisant qu’ils changeraient de tactique et déploieraient une nouvelle infrastructure.
Ce que cela signifie pour les équipes de sécurité
La mise hors service de QScan et QTRouter rappelle que le trafic malveillant ne provient pas toujours d’un endroit manifestement suspect. En faisant transiter les attaques par des appareils compromis, des serveurs loués et des réseaux de proxy commerciaux, QTFY pouvait donner l’impression que l’activité malveillante provenait de l’extérieur de la Chine et, dans certains cas, d’une infrastructure proche du réseau ciblé.
Pour les équipes de sécurité, le FBI et la NSA ont publié des indicateurs de compromission associés à QTFY que les organisations peuvent utiliser pour rechercher des activités connexes. L’opération illustre également la difficulté à identifier des attaquants qui font délibérément transiter leur trafic par une infrastructure compromise ou présentant par ailleurs toutes les apparences de la légitimité.
Selon le ministère de la Justice, la saisie des domaines a rendu QScan et QTRouter inutilisables, mais cette technique plus large n’est pas propre à ces plateformes. Pour les défenseurs, cette opération constitue une raison supplémentaire de ne pas s’arrêter à la localisation apparente d’un trafic suspect lorsqu’ils enquêtent sur d’éventuelles intrusions.
À lire aussi : découvrez commentT-Mobile a physiquement sectionné un câble réseau pour perturber les pirates de Salt Typhoon liés à la Chine qui tentaient de conserver leur accès à son réseau.





