Sequestrate le piattaforme cinesi QScan e QTRouter, usate per colpire agenzie USA
APT

Illustration mit KI erzeugt

Chinesische Plattformen QScan und QTRouter beschlagnahmt, die gegen US-Behörden eingesetzt wurden

US-Behörden beschlagnahmten chinesische Hacking-Plattformen QScan und QTRouter, die gegen US-Infrastruktur eingesetzt wurden.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Das US-Justizministerium gab am Mittwoch, dem 26. August 2026, die Beschlagnahmung von QScan und QTRouter bekannt, zwei Plattformen, die von der chinesischen Firma Nanjing Xinjiuwei Network Technology Company betrieben werden. Sie wurden von chinesischen staatlichen Hackern eingesetzt, insbesondere vom Ministerium für Staatssicherheit (MSS) und der Volksbefreiungsarmee (PLA), um Bundesbehörden und sensible Netzwerke zu kompromittieren. Die als QTFY bekannte Gruppe nutzte diese Werkzeuge seit 2018, um kritische US-Infrastrukturen und Ziele weltweit anzugreifen.

Die Beschlagnahmung und der chinesische Betreiber

Die Takedown-Operation zielte auf die in den beiden Plattformen hartkodierten Domains ab. QScan und QTRouter waren für wesentliche Aktivitäten wie Kommunikation und Authentifizierung von diesen Adressen abhängig. Die Beschlagnahmung der Domains machte beide Plattformen funktionsunfähig. Die in China ansässige Nanjing Xinjiuwei Network Technology Company verkaufte gestohlene Daten und Hacking-Dienste an chinesische Militär- und Geheimdienste. Das FBI berichtete, dass QTFY innerhalb eines komplexen Netzwerks aus Vertragshackern und staatlichen Kunden in China agiert. Das FBI erklärte außerdem, dass QTFY nicht näher bezeichnete Kunden auch außerhalb der chinesischen Regierung hatte.

Wie QScan und QTRouter funktionierten

QScan war eine Plattform zum automatischen Scannen und Infizieren von Internet-of-Things-Geräten. Sie identifizierte weltweit anfällige Heimrouter, Sicherheitskameras und andere Smart-Geräte, infizierte sie massenhaft und fasste sie zu einem Botnetz zusammen. QTRouter diente als Verschleierungsnetzwerk. Es ermöglichte, den Ursprung von Angriffen zu verschleiern, indem diese so aussahen, als kämen sie von infizierten Geräten oder aus anderen Ländern. In einigen Fällen simulierte es lokale Angriffe, was die Attribution erschwerte. Das FBI gab an, dass QTFY Geräte in mehr als 130 Ländern ausgenutzt hat. Die Kombination der beiden Plattformen ermöglichte es, zu scannen, zu infizieren und dann bösartigen Datenverkehr über das Botnetz zu leiten und so die wahre Quelle zu verbergen.

Die Opfer: US-Bundesbehörden und kritische Infrastrukturen

Zu den angegriffenen Behörden gehören die Federal Reserve, das Energieministerium, das Justizministerium selbst, der US-Senat, die NASA, das US-Gesundheitsministerium und die National Institutes of Health. Betroffen waren auch Krankenhäuser, Telekommunikationsanbieter, Energieversorger, Finanzinstitute und Rüstungsunternehmen. Die Auswirkungen reichen weit über die USA hinaus: Infizierte Geräte in mehr als 130 Ländern wurden als Knoten des Botnetzes und zur Verschleierung von Angriffen genutzt. Eine Schätzung der Gesamtzahl kompromittierter Geräte wurde nicht genannt. Es ist nicht bekannt, ob einzelne gestohlene Daten offengelegt oder weiterverkauft wurden.

Die Ermittlungen von 2018 bis zum Angriff auf den Senat

Die Ermittlungen zur QTFY-Infrastruktur begannen im Jahr 2018. Einer der ersten vom FBI untersuchten Vorfälle geht auf das Jahr 2019 zurück, als die Angreifer versuchten, eine Schwachstelle in Pulse Secure VPN gegen die NASA auszunutzen. Die verwendeten IP-Adressen wurden auf Standorte und E-Mail-Adressen in China zurückgeführt. Die Ermittlungen dauerten bis zu einem Angriff auf den US-Senat in diesem Jahr an. Es wurde nicht näher ausgeführt, ob einzelne Senatoren oder Ausschüsse ins Visier genommen wurden. Die Kontinuität der Operationen von 2018 bis 2026 deutet auf eine langwierige und organisierte Kampagne hin.

Auswirkungen des Takedowns und frühere Operationen

Die Beschlagnahmung der hartkodierten Domains unterbrach Kommunikation und Authentifizierung und machte QScan und QTRouter unbrauchbar. Es wurde nicht geklärt, ob die Behörden bereits infizierte Geräte bereinigt haben. Organisationen sollten eine Überprüfung ihrer IoT-Geräte auf verbleibende Kompromittierungen in Betracht ziehen, auch wenn keine spezifischen Gegenmaßnahmen mitgeteilt wurden. In der Vergangenheit haben das FBI und das Justizministerium Gerichtsbeschlüsse erwirkt, um Malware von Geräten zu entfernen, die von chinesischen und russischen Hackern kompromittiert worden waren. Im letzten Jahr entfernte das FBI die Überwachungs-Malware PlugX von Tausenden Computern in den USA. Im Jahr 2024 unterbrach es Botnetze, die von chinesischen Regierungsoperationen namens Volt Typhoon und Flax Typhoon betrieben wurden. Die Beschlagnahmung von QScan und QTRouter reiht sich in diese Serie von Maßnahmen gegen staatlich gesponserte Cyberkampagnen ein.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenQScanQTRouterBeschlagnahmungUS-BehördenChinaHackingCyberangriffeIoT-Botnetz
Zurück zur Startseite