美國司法部與聯邦調查局(FBI)本週宣布查封一個代號「QTFY」的中國駭客平台,揭露這套橫跨全球、運作長達八年的網路攻擊基礎設施。根據法院文件,QTFY至少自2018年起,就利用軟體漏洞將全球數千個物聯網設備轉為跳板,攻擊足跡遍及130多個國家,目標涵蓋政府網路、電力公司、醫院系統、金融機構,甚至美國航太總署(NASA)與參議院。
把惡意流量藏進正常網路活動
這次行動最關鍵的發現,是QTFY集團使用的「流量混淆」技術。他們開發的QTRouter網路,結合了遭駭的物聯網設備、商業代理服務,以及租用的虛擬私人伺服器,目的不是單純增加攻擊節點,而是讓惡意通訊偽裝成來自中國以外地區的普通使用者流量,有時甚至從接近受害網路的設備發出,大幅增加溯源難度。
司法部指出,QTFY利用QScan工具自動掃描並感染全球數千個物聯網設備,再把這些設備納入QTRouter的龐大架構。FBI網路部門助理局長萊瑟曼(Brett Leatherman)向《華爾街日報》表示,這個botnet所涉及的目標遍及130多個國家,包括大型電力公司、醫療體系及選舉系統。換句話說,你家的智慧電錶、醫院裡的維生設備,都可能在不自知的情況下成為駭客的幫兇。
美國政府機構與關鍵基礎設施全面中槍
根據美國法院公布的資料,QTFY的攻擊目標清單相當驚人。除了外界熟知的國防承包商與政府網路之外,還包括聯邦準備銀行、能源部、司法部、衛生與公共服務部、國家衛生研究院,以及NASA與參議院。這份清單幾乎涵蓋了美國國家運作的核心命脈。
從攻擊模式來看,QTFY不是隨機掃描的網路流氓,而是有明確戰略目標的國家級駭客組織。法院文件指稱,QTFY由中國南京新久微網路科技公司雇用,服務的付費客戶包括中國國家安全部與中國人民解放軍。南京新久微目前沒有回應相關指控,而中國政府過去則一貫否認從事駭客活動。
網域遭查扣後兩大平台同步癱瘓
美國司法部與FBI在8月26日宣布,已取得法院授權,查扣QScan與QTRouter使用的多個關鍵網域。由於這些網域被直接寫入惡意程式的原始碼中,負責通訊與驗證等必要功能,網域一經查封,兩大駭客平台立刻無法運作。
同一時間,FBI與美國國家安全局(NSA)也公布了QTFY攻擊活動的詳細技術資訊,包括惡意程式的行為模式、網路特徵與入侵指標。這些資訊釋出後,全球各地的資安團隊都能據此檢視自家網路是否曾遭受入侵,算是近年來美國政府在「攻擊後透明化」上做得最徹底的一次。
編輯觀點:從產業面來看,QTFY案最值得注意的不是攻擊規模,而是「流量混淆」技術的普及化。傳統的DDoS攻擊還能靠清洗流量抵擋,但當惡意行為偽裝成正常使用者的連線,傳統的防火牆與入侵偵測系統幾乎形同虛設。對臺灣的企業與政府機構來說,這場攻防已經從「能不能擋住」進入到「能不能發現」的階段。如果連FBI都坦言溯源困難,一般企業的資安團隊更該思考:我們有沒有能力辨識那些「看起來很正常」的異常流量?這不是危言聳聽,而是QTFY運作八年才被全面瓦解的事實告訴我們的殘酷結論。
攻擊持續八年才被瓦解,透露了什麼訊息?
QTFY從2018年活躍至今,歷經將近八年才被全面查封。這段時間跨度本身就說明了問題:不是美國不想抓,而是真的太難抓。QTRouter的設計讓攻擊流量像水一樣在合法的代理服務與遭駭設備之間流竄,加上IoT設備本身的資安防護普遍薄弱,長期以來都是駭客眼中的軟柿子。
說真的,類似手法並不是第一次出現。但QTFY的規模與精細程度,顯示中國官方支持的駭客組織已經把「否認性」當作核心戰術。當你無法證明攻擊來自中國,國際外交上的回應空間就變得非常有限。這也是為什麼美國這次選擇公布完整的技術細節——與其在外交場合上隔空交火,不如讓全球的資安研究員一起盯著這條攻擊鏈。
接下來該怎麼做?三個方向值得追蹤
從後續發展來看,有幾個方向值得關注。首先,QTFY的客戶是否會轉向其他駭客服務商?南京新久微的業務模式顯示,中國的國家級駭客行動已經部分「外包」給民間科技公司,這種模式不會因為一個平台被查封就消失。其次,物聯網設備的資安標準是否會被重新檢討?全球數千萬台IoT設備出廠時預設密碼不換、韌體不更新的問題由來已久,這次QTFY就是利用這個漏洞建立起龐大的殭屍網路。最後,台灣的關鍵基礎設施有多少暴露在類似的風險中?這不是假設性問題,而是需要立即盤點的現實威脅。
如果你本身是企業的IT或資安負責人,現在可以做的事很具體:檢查公司對外服務的流量中是否有不明代理節點轉發的連線、確認IoT設備的韌體是否已更新到最新版、並且把FBI與NSA公布的技術指標納入監控規則。八年來QTFY一直躲在你看似正常的網路流量裡,這不是某個倒楣單位才會遇到的事,而是所有人都該有的警覺。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
QTFY是什麼?為什麼這次FBI的行動特別重要?
QTFY是中國政府支持的駭客組織,自2018年起利用全球數千個物聯網設備建立攻擊網路,目標遍及130多個國家。這次FBI之所以重要,是因為他們查封了QTFY運作的關鍵網域,讓兩大攻擊平台同步癱瘓,同時公布了完整的技術細節供全球資安人員參考。
QTRouter的「流量混淆」技術是怎麼運作的?對一般人有什麼影響?
QTRouter把惡意攻擊流量混進一般使用者的正常網路活動中,讓駭客指令看起來像是來自普通電腦或家用路由器。對一般人來說,你家的智慧家電或網路設備可能在不自覺的情況下被當作跳板,成為攻擊別人的幫兇。
台灣的企業和機構該如何應對這類攻擊?
建議立即盤點內部使用的物聯網設備,確認韌體已更新且變更過預設密碼;同時將FBI公布的技術指標納入網路監控系統。關鍵在於建立「異常流量行為」的偵測能力,而不是只依賴傳統的防火牆。
南京新久微網路科技公司是什麼來歷?
根據美國法院文件,南京新久微是一家中國民間科技公司,被指控雇用QTFY人員並服務中國國家安全部與解放軍的駭客需求。該公司目前尚未對相關指控做出公開回應。
這次事件對臺灣的資安政策有什麼啟示?
QTFY案顯示,國家級駭客已經把「否認性」當作核心戰術,傳統的IP封鎖與流量清洗無法有效防禦。臺灣的政府與企業應該重新檢視資安投資的方向,從「防堵已知威脅」轉向「偵測異常行為」,並加強與國際資安機構的情報交換。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。



