El Departamento de Justicia (DOJ) y el FBI han incautado dominios esenciales para dos plataformas de hackeo informático operadas y utilizadas por piratas informáticos chinos para atacar la infraestructura crítica de Estados Unidos y otras redes sensibles.
El DOJ informó el 26 de agosto que las incautaciones, autorizadas por un tribunal, impidieron que los actores cibernéticos maliciosos tuvieran acceso a QScan y QTRouter, dos plataformas creadas y operadas por un grupo de hackers patrocinado por el Estado chino conocido como "QTFY".
Dado que los dominios incautados estaban codificados de manera fija en el malware para funciones esenciales, como las comunicaciones y la autenticación, la operación dejó ambas plataformas inoperables, señaló el departamento.
El Departamento de Justicia (DOJ) identificó a la NASA, la Reserva Federal, el Departamento de Energía, el Departamento de Salud y Servicios Humanos (HHS), los Institutos Nacionales de Salud (NIH), el Senado de Estados Unidos y su propio departamento como víctimas de las actividades de intrusión informática de QTFY.

No leas más noticias. Entiéndelas.
En Epoch Times Español queremos estar en contacto directo contigo
Seleccionamos para ti lo que de verdad importa, sin ruido ni agendas. Es un canal abierto: si nos escribes, te respondemos.
Una declaración jurada del FBI indica que la infraestructura de QTFY se ha utilizado, al menos desde 2018, para comprometer infraestructura crítica y otras redes sensibles en Estados Unidos y en todo el mundo, incluidas redes operadas por hospitales, proveedores de telecomunicaciones, empresas de energía, instituciones financieras y contratistas de defensa.
Solo en 2024, QScan procesó más de 2 millones de tareas de escaneo y explotación. Según el FBI, QTFY explotó con éxito una vulnerabilidad en los productos Check Point Quantum Gateway y robó archivos de configuración de servidores y detalles de cuentas de usuario de más de 300 organizaciones estadounidenses.
Explotación automatizada a gran escala
El expediente judicial describe a QScan como una plataforma diseñada para detectar sistemas vulnerables y explotarlos.Sus capacidades incluían el rastreo de páginas web, la recopilación de certificados de seguridad digitales, la identificación de subdominios y la realización de pruebas de penetración.
Para las pruebas de penetración, QScan contaba con una base de datos de más de 200 exploits de prueba de concepto escritos en Python, según la declaración jurada.
La plataforma distribuía las tareas de escaneo y explotación a través de servidores de trabajadores remotos y recopilaba los resultados mediante una infraestructura independiente.
La intrusión en Check Point ocurrió después de que se hiciera pública, en mayo de 2024, una vulnerabilidad conocida como CVE-2024-24919.
La declaración jurada indica que QTFY explotó con éxito la vulnerabilidad varios días después y obtuvo información confidencial de los sistemas afectados, incluidos archivos de configuración de servidores y detalles de cuentas de usuario.
La operación de septiembre de 2024 se centró en una vulnerabilidad diferente.
Ocultación de ataques tras otros dispositivos
QScan funcionaba en conjunto con QTRouter, una infraestructura diseñada para ocultar el origen de la actividad cibernética maliciosa.Según el Departamento de Justicia (DOJ), QScan escaneaba en busca de dispositivos vulnerables conectados a Internet en todo el mundo e infectaba automáticamente a miles de ellos. A continuación, esos dispositivos comprometidos se incorporaban a QTRouter.
La red también utilizaba servicios de proxy comerciales y servidores privados virtuales alquilados, lo que permitía a los piratas informáticos que operaban desde China enrutar sus comunicaciones a través de dispositivos ubicados en otros lugares.
El DOJ señaló que este montaje podía hacer que un ataque pareciera provenir de fuera de China —y, potencialmente, de un dispositivo geográficamente cercano a la red objetivo.
La declaración jurada del FBI indica que QTRouter combinaba enrutadores personalizados, proxies comerciales, VPN y dispositivos conectados a Internet que habían sido comprometidos para ocultar el origen de su tráfico malicioso.
La ciberseguridad privada y el régimen chino
El Departamento de Justicia señaló que QTFY trabajaba para Nanjing Xinjiuwei Network Technology Company, una empresa china de ciberseguridad.Según el departamento, QTFY ofrecía servicios de hackeo informático a clientes de pago, entre los que se encontraban el Ministerio de Seguridad del Estado y el Ejército Popular de Liberación del régimen chino.
El expediente señala que los pagos del Ministerio de Seguridad del Estado a Nanjing Xinjiuwei indican que la empresa lleva a cabo actividades cibernéticas maliciosas en nombre del régimen chino.
También señala que QTFY cuenta con exmiembros del Ejército Popular de Liberación que utilizan sus vínculos con las fuerzas armadas para obtener contratos y subcontratos que respaldan operaciones cibernéticas ofensivas.
Dominios incautados
El FBI solicitó órdenes judiciales para tres dominios —qtproxy.xyz, qt-proxy.org y qt-team.com— que, según los investigadores, se utilizaron para operar QScan y QTRouter.La declaración jurada solicitaba a los registros de dominios pertinentes que bloquearan dichos dominios y los asociaran con servidores designados por el FBI.
Esto se suma a las anteriores acciones del FBI para desarticular la infraestructura utilizada por grupos de hackers patrocinados por el régimen chino, entre los que se incluyen Mustang Panda, Flax Typhoon y Volt Typhoon.
El 26 de agosto, el FBI y la Agencia de Seguridad Nacional también publicaron una guía de ciberseguridad que contiene indicadores de compromiso basados en su análisis de la actividad maliciosa de QTFY, que se remonta al menos a 2018, según el Departamento de Justicia.
























