EE. UU. desactiva plataformas de hackeo patrocinadas por el Estado chino

El FBI afirma que QTFY atacó infraestructura crítica de EE. UU. y robó datos confidenciales de más de 300 organizaciones estadounidenses

Un hacker con capucha programando en una computadora. (Shutterstock).
Un hacker con capucha programando en una computadora. (Shutterstock).
26 de agosto de 2026, 9:45 p. m.
| Actualizado el26 de agosto de 2026, 9:45 p. m.

El Departamento de Justicia (DOJ) y el FBI han incautado dominios esenciales para dos plataformas de hackeo informático operadas y utilizadas por piratas informáticos chinos para atacar la infraestructura crítica de Estados Unidos y otras redes sensibles.

El DOJ informó el 26 de agosto que las incautaciones, autorizadas por un tribunal, impidieron que los actores cibernéticos maliciosos tuvieran acceso a QScan y QTRouter, dos plataformas creadas y operadas por un grupo de hackers patrocinado por el Estado chino conocido como "QTFY".

Dado que los dominios incautados estaban codificados de manera fija en el malware para funciones esenciales, como las comunicaciones y la autenticación, la operación dejó ambas plataformas inoperables, señaló el departamento.

El Departamento de Justicia (DOJ) identificó a la NASA, la Reserva Federal, el Departamento de Energía, el Departamento de Salud y Servicios Humanos (HHS), los Institutos Nacionales de Salud (NIH), el Senado de Estados Unidos y su propio departamento como víctimas de las actividades de intrusión informática de QTFY.

Banner de Epoch Times Español: Periodismo para Pensadores críticos

No leas más noticias. Entiéndelas.

En Epoch Times Español queremos estar en contacto directo contigo

Seleccionamos para ti lo que de verdad importa, sin ruido ni agendas. Es un canal abierto: si nos escribes, te respondemos.

Historias relacionadas

EE. UU. debe prepararse: China lanza campaña de piratería informática basada en IA

EE. UU. debe prepararse: China lanza campaña de piratería informática basada en IA

Una declaración jurada del FBI indica que la infraestructura de QTFY se ha utilizado, al menos desde 2018, para comprometer infraestructura crítica y otras redes sensibles en Estados Unidos y en todo el mundo, incluidas redes operadas por hospitales, proveedores de telecomunicaciones, empresas de energía, instituciones financieras y contratistas de defensa.

Solo en 2024, QScan procesó más de 2 millones de tareas de escaneo y explotación. Según el FBI, QTFY explotó con éxito una vulnerabilidad en los productos Check Point Quantum Gateway y robó archivos de configuración de servidores y detalles de cuentas de usuario de más de 300 organizaciones estadounidenses.

Ese mes de septiembre, los miembros de QTFY llevaron a cabo intrusiones de “día cero” en tres laboratorios nacionales del Departamento de Energía, los Institutos Nacionales de Salud (NIH), otra agencia del Departamento de Salud y Servicios Humanos (HHS) y un fabricante estadounidense de dispositivos de seguridad, y obtuvieron acceso remoto a los seis, según la declaración jurada.

Explotación automatizada a gran escala

El expediente judicial describe a QScan como una plataforma diseñada para detectar sistemas vulnerables y explotarlos.

Sus capacidades incluían el rastreo de páginas web, la recopilación de certificados de seguridad digitales, la identificación de subdominios y la realización de pruebas de penetración.

Para las pruebas de penetración, QScan contaba con una base de datos de más de 200 exploits de prueba de concepto escritos en Python, según la declaración jurada.

La plataforma distribuía las tareas de escaneo y explotación a través de servidores de trabajadores remotos y recopilaba los resultados mediante una infraestructura independiente.

La intrusión en Check Point ocurrió después de que se hiciera pública, en mayo de 2024, una vulnerabilidad conocida como CVE-2024-24919.

La declaración jurada indica que QTFY explotó con éxito la vulnerabilidad varios días después y obtuvo información confidencial de los sistemas afectados, incluidos archivos de configuración de servidores y detalles de cuentas de usuario.

La operación de septiembre de 2024 se centró en una vulnerabilidad diferente.

Los investigadores indicaron que los miembros de QTFY aprovecharon una vulnerabilidad hasta entonces desconocida en el Ivanti Cloud Services Appliance y utilizaron la misma dirección IP para acceder de manera remota a las entidades gubernamentales y al fabricante estadounidense.

Ocultación de ataques tras otros dispositivos

QScan funcionaba en conjunto con QTRouter, una infraestructura diseñada para ocultar el origen de la actividad cibernética maliciosa.

Según el Departamento de Justicia (DOJ), QScan escaneaba en busca de dispositivos vulnerables conectados a Internet en todo el mundo e infectaba automáticamente a miles de ellos. A continuación, esos dispositivos comprometidos se incorporaban a QTRouter.

La red también utilizaba servicios de proxy comerciales y servidores privados virtuales alquilados, lo que permitía a los piratas informáticos que operaban desde China enrutar sus comunicaciones a través de dispositivos ubicados en otros lugares.

El DOJ señaló que este montaje podía hacer que un ataque pareciera provenir de fuera de China —y, potencialmente, de un dispositivo geográficamente cercano a la red objetivo.

La declaración jurada del FBI indica que QTRouter combinaba enrutadores personalizados, proxies comerciales, VPN y dispositivos conectados a Internet que habían sido comprometidos para ocultar el origen de su tráfico malicioso.

Historias relacionadas

FBI detecta millonario plan de hackeo contra cajeros automáticos

FBI detecta millonario plan de hackeo contra cajeros automáticos

La ciberseguridad privada y el régimen chino

El Departamento de Justicia señaló que QTFY trabajaba para Nanjing Xinjiuwei Network Technology Company, una empresa china de ciberseguridad.

Según el departamento, QTFY ofrecía servicios de hackeo informático a clientes de pago, entre los que se encontraban el Ministerio de Seguridad del Estado y el Ejército Popular de Liberación del régimen chino.

El expediente señala que los pagos del Ministerio de Seguridad del Estado a Nanjing Xinjiuwei indican que la empresa lleva a cabo actividades cibernéticas maliciosas en nombre del régimen chino.

También señala que QTFY cuenta con exmiembros del Ejército Popular de Liberación que utilizan sus vínculos con las fuerzas armadas para obtener contratos y subcontratos que respaldan operaciones cibernéticas ofensivas.

La declaración jurada pública no identifica qué cliente del régimen, si es que hubo alguno, ordenó cada una de las intrusiones individuales en Estados Unidos descritas en el expediente.

Dominios incautados

El FBI solicitó órdenes judiciales para tres dominios —qtproxy.xyz, qt-proxy.org y qt-team.com— que, según los investigadores, se utilizaron para operar QScan y QTRouter.

La declaración jurada solicitaba a los registros de dominios pertinentes que bloquearan dichos dominios y los asociaran con servidores designados por el FBI.

Esto se suma a las anteriores acciones del FBI para desarticular la infraestructura utilizada por grupos de hackers patrocinados por el régimen chino, entre los que se incluyen Mustang Panda, Flax Typhoon y Volt Typhoon.

El 26 de agosto, el FBI y la Agencia de Seguridad Nacional también publicaron una guía de ciberseguridad que contiene indicadores de compromiso basados en su análisis de la actividad maliciosa de QTFY, que se remonta al menos a 2018, según el Departamento de Justicia.


Cómo puede usted ayudarnos a seguir informando

¿Por qué necesitamos su ayuda para financiar nuestra cobertura informativa en Estados Unidos y en todo el mundo? Porque somos una organización de noticias independiente, libre de la influencia de cualquier gobierno, corporación o partido político. Desde el día que empezamos, hemos enfrentado presiones para silenciarnos, sobre todo del Partido Comunista Chino. Pero no nos doblegaremos. Dependemos de su generosa contribución para seguir ejerciendo un periodismo tradicional. Juntos, podemos seguir difundiendo la verdad, en el botón a continuación podrá hacer una donación:

Síganos en Facebook para informarse al instante
Balanza de la justicia sobre periódico The Epoch Times

La verdad pesa.

Por eso pocos se atreven a cargar con ella.

Investigar, verificar y publicar sin presiones requiere tiempo, recursos y determinación.

Miles de lectores hacen posible que sigamos informando con independencia.

Suscríbete a Epoch Times Español

Comentarios (0)

Nuestra comunidad prospera gracias a un diálogo respetuoso, por lo que te pedimos amablemente que sigas nuestras pautas al compartir tus pensamientos, comentarios y experiencia. Esto incluye no realizar ataques personales, ni usar blasfemias o lenguaje despectivo. Aunque fomentamos la discusión, los comentarios no están habilitados en todas las historias, para ayudar a nuestro equipo comunitario a gestionar el alto volumen de respuestas.

TE RECOMENDAMOS
ÚLTIMAS NOTICIAS