一句話總結:美國司法部與FBI聯手查封了兩個由中國外包商營運的駭客平台,揭露中國國家安全部和解放軍透過民間公司,對NASA、聯準會、司法部等至少6個美國關鍵機構發動長達8年的網路滲透。
核心要點
- 受害者名單直接點名美國聯準會(Fed)、NASA、司法部、能源部、衛生部及參議院,幾乎涵蓋美國金融、太空、國防與立法核心,攻擊範圍遠比外界想像更廣。
- 攻擊平台為「QScan」與「QTRouter」,由中國國家資助組織QTFY創建營運。該組織隸屬於總部位於南京的「南京鑫玖維網路科技有限公司」,至少從2018年起持續活動。
- 付款客戶包括中國國家安全部和中國人民解放軍——這不是單純的民間駭客行為,而是有明確國家背景的「服務外包」模式,把網路攻擊當成政府採購案來標。
- 美國司法部長布蘭希(Todd Blanche)直接表態:「將制止並依法起訴企圖鎖定美國關鍵基礎設施且受國家資助的惡意駭客。」這是拜登政府以來對中國網路行動最強硬的司法回應之一。
- FBI局長巴特爾(Kash Patel)強調此舉符合川普的「美國網路戰略」,顯示美國正從被動防禦轉為主動查封基礎設施,把戰場推到駭客的自家門口。
- 資安公司SentinelOne分析師卡瑞(Dakota Cary)觀察:「過去10年,提供特定領域攻擊性服務的中國公司數量大幅增加。」這不是個案,而是整個產業鏈的崛起。
說真的,讀到這份新聞稿的時候,我心裡第一個念頭是:中國政府現在連「外包」這兩個字都不忌諱了?南京那家科技公司的伺服器上跑的是入侵美國聯準會的惡意軟體,而買單的居然是國安部和解放軍——這已經不是什麼「民間駭客」的擦邊球,而是把網路戰爭當成B2B服務在經營。
美國這次的動作有一個細節很關鍵:他們透過法院授權查封網域,而不是單純發布報告或制裁。換句話說,美國司法部直接把QScan和QTRouter當成「犯罪工具」來處理,切斷的是實質的基礎設施,不是象徵性的外交抗議。這種做法比以往更務實、也更致命。
根據法院文件,QTFY的基礎設施從2018年就開始運作,一路打到現在——整整8年。這代表什麼?代表美國的關鍵機構在這段期間內,不是「可能」被入侵,而是「確定」被持續監控和滲透。NASA的太空計畫、聯準會的金融系統、能源部的電網數據,這些東西被對岸摸得多深,恐怕連FBI自己都還在算。
編輯觀點:從產業面來看,這次事件最值得關注的不是「中國駭客又來了」,而是「外包模式」的成熟。過去我們談國家級網路攻擊,想像的是某個神秘組織在暗網裡操作,但這次的QTFY是一家在南京有登記地址的公司,有客戶、有報價、有服務項目。這代表中國已經把網路戰「常規化」——不需要動用正規軍,只需要發包給民間廠商,政府就能拿到完整的攻擊成果。對企業來說,這也意味著威脅不再只來自俄羅斯或北韓,台灣的銀行、科技廠、政府機構,面對的可能是比你更懂市場機制的「駭客供應商」。
有趣的是,路透社引述的專家觀察點出了一個現象:過去10年中國這類「攻擊服務供應商」的數量大幅增加。如果我們往後推演,這表示未來的網路防禦不能只看「誰寫了這個惡意軟體」,更要看「這家公司的背後是誰在買單」。因為寫程式的人可以換,但客戶名單不會騙人。
對一般人來說,NASA和Fed被入侵好像離我們很遠。但其實關係很近——台灣的銀行和美國金融體系有聯動,台灣的晶片廠和美國國防供應鏈有關聯,當美國的關鍵基礎設施被滲透,台灣的產業鏈不可能全身而退。這不是危言聳聽,而是供應鏈安全的現實。
美國這次的查封行動,某種程度上也給了台灣一個訊號:面對國家級駭客,光靠防火牆和資安演練已經不夠,法律手段和跨國司法協作才是把戰線往前推的真正武器。台灣有沒有能力像美國這樣,把攻擊者的基礎設施直接關掉?
你的下一步:如果你在台灣的金融、半導體或政府部門工作,請回頭檢視一下你的供應商資安稽核機制——不是看他們有沒有ISO認證,而是看他們有沒有能力追蹤「最終使用者」是誰。因為你防得住技術漏洞,但你防不住一個國家用外包商的預算來打你。
一句話結論
中國把網路攻擊外包給民間公司、美國把防禦從警告升級為查封——這場攻防戰的核心已經從「技術對抗」變成「司法與供應鏈的絞殺」,而台灣正站在這條絞殺線的正中央。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
QScan和QTRouter是什麼?
它們是中國駭客組織QTFY開發的惡意軟體平台,用於入侵美國關鍵基礎設施,從2018年運作至今。
這次美國具體查封了什麼?
美國司法部透過法院授權,直接查封QScan和QTRouter使用的相關網域,切斷駭客的操控管道。
中國官方對這件事有什麼回應?
截至報導發布,中國官方尚未對此案做出正式公開回應。過去類似案件中國通常否認指控或宣稱是民間行為。
台灣企業會受到影響嗎?
會的。台灣銀行業和美國金融體系連動、半導體業和美國國防供應鏈相關,當美國關鍵設施被滲透,台灣的產業安全也會被牽動。
一般民眾該怎麼應對這類國家級威脅?
個人能做的有限,但企業可加強供應鏈資安稽核,重點要追蹤服務商的「最終使用者」,而不只是看技術認證。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。



