FBI interrompe QScan e QTRouter, la rete cinese che nascondeva gli attacchi alle infrastrutture Usa
APT

Imagen ilustrativa generada con IA

FBI interrumpe QScan y QTRouter, la red china que ocultaba los ataques a las infraestructuras de Estados Unidos

El FBI desmantela plataformas chinas QScan y QTRouter que atacaban infraestructuras de EE.UU., ocultando origen de ciberataques.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El Departamento de Justicia de Estados Unidos anunció el miércoles la interrupción de dos plataformas de piratería informática gestionadas por actores de amenazas chinos. Las plataformas, QScan y QTRouter, se utilizaban para atacar infraestructuras críticas y redes sensibles en Estados Unidos. La acción judicial incautó los dominios integrados en ambos productos, lo que provocó el cese de sus operaciones.

Quién está detrás: QTFY y la empresa pantalla de Nankín

La actividad se atribuye a QTFY, un grupo estatal chino empleado por Nanjing Xinjiuwei Network Technology Company. Según Damon Rouse, investigador de Lumen Black Lotus Labs, QTFY está activo desde mayo de 2018. Lumen lo ha estado siguiendo durante más de 18 meses y comenzó a colaborar con el FBI hace aproximadamente un año.

La empresa de Nankín tiene entre sus clientes al Ministerio de Seguridad del Estado chino y al Ejército Popular de Liberación. Incluye a exmiembros del EPL y aprovecha sus contactos para obtener contratos relacionados con la selección de objetivos de infraestructuras críticas. QTFY también ha participado en redes chinas de intermediación independiente para adquirir y vender exploits y accesos a redes de víctimas.

El director del FBI, Kash Patel, declaró que las herramientas eran utilizadas por ciberactores de la República Popular China para ocultar el origen de los ataques. Lumen informa de que la selección de objetivos ha afectado al mundo occidental y más allá, con especial interés en el ámbito académico y de investigación.

Las víctimas: NASA, Reserva Federal, Senado y un sistema electoral

Entre las víctimas de la actividad intrusiva se encuentran la NASA, la Reserva Federal, el Departamento de Energía, el Departamento de Justicia, el Departamento de Salud y Servicios Humanos, los Institutos Nacionales de Salud y el Senado de Estados Unidos. Ataques recientes, hasta junio de 2026, también han tenido como objetivo un sistema electoral estadounidense.

La infraestructura ha permitido a los operadores ocultar el origen de las intrusiones mezclando tráfico malicioso con tráfico legítimo de proxies comerciales y dispositivos IoT comprometidos. Esto ha dificultado que los defensores identifiquen y rastreen la actividad.

La arquitectura técnica: QScan, QTRouter y la “operational relay box”

QScan realiza escaneos e infecciones automáticas de dispositivos IoT en todo el mundo, añadiéndolos a la red QTRouter. Los dominios incautados estaban integrados en ambos productos. Entre ellos se incluyen qt-proxy[.]org, mq-task.qt-proxy[.]org y mq-result.qt-proxy[.]org. Los dos primeros proporcionaban tareas de escaneo a nodos trabajadores alojados en servidores alquilados fuera de China; el tercero recibía las tareas completadas.

QTRouter es una red de ofuscación de tráfico que se ejecuta en enrutadores con software OpenWrt personalizado. Se autentica en los servidores de administración www.qtproxy[.]xyz y securelink.qtproxy[.]xyz y utiliza Clash para establecer conexiones proxy. La red incluye dispositivos comprometidos, servicios proxy comerciales y servidores privados virtuales alquilados. Permite encadenar los nodos y mezclar el tráfico malicioso con el legítimo.

Las botnets de dispositivos comprometidos se controlan mediante tres plataformas: Proxy Platform Management, Proxy Pool Management System y QTBotnet. QTBotnet incluye un servidor de control, servidores de control de segundo nivel y dispositivos comprometidos. El servidor de control puede lanzar ataques DDoS y ejecutar comandos en los nodos infectados.

La arquitectura distribuida también incluye Fast Labyrinth, una capa operativa que integra infraestructura proxy comercial como Fastlink (fastlink.ws) en una red de retransmisión cifrada junto con QTRouter. QTProxy gestiona los nodos operativos de Fast Labyrinth y permite a los operadores utilizar retransmisores preconfigurados o rutas únicas hacia las entidades objetivo.

Lumen compara el conjunto con una “operational relay box”: una malla descentralizada de dispositivos IoT infectados y VPS alquilados que enruta el tráfico malicioso a través de IP rotatorias. Esto elude las listas de bloqueo y las políticas basadas en geolocalización. Dado que los circuitos de tránsito se obtienen mediante suscripciones legítimas a servicios proxy comerciales, los bloqueos estáticos tradicionales ya no son suficientes.

El ciclo de ataque y las vulnerabilidades explotadas

Según el FBI, el ciclo de ataque consta de cuatro fases. Primero, QScan realiza el reconocimiento contra las redes víctimas. Luego se explotan vulnerabilidades de día cero y N-day para obtener el acceso inicial. A continuación, se establece la persistencia mediante troyanos de acceso remoto, shells web y credenciales legítimas. Por último, QTRouter permite acceder a la red víctima desde dispositivos IoT comprometidos cercanos, pasando desapercibido.

Las vulnerabilidades de día cero citadas son tres, todas en dispositivos Ivanti CSA:

  • CVE-2024-8190 – inyección de comandos del sistema operativo en Ivanti Cloud Services Appliance 4.6 Patch 518 y anteriores. CVSS 7.2. Requiere privilegios de administrador para la ejecución remota de código.
  • CVE-2024-8963 – path traversal en Ivanti CSA antes de la Patch 519 de la 4.6. CVSS 9.4. Un atacante remoto no autenticado puede acceder a funcionalidades restringidas.
  • CVE-2024-9380 – inyección de comandos del sistema operativo en la consola web de administración de Ivanti CSA antes de la 5.0.2. CVSS 7.2. Requiere privilegios de administrador para la ejecución remota de código.

Las vulnerabilidades N-day explotadas incluyen:

  • CVE-2018-13379 en Fortinet SSL-VPN (FortiOS 6.0.0–6.0.4, 5.6.3–5.6.7, 5.4.6–5.4.12 y FortiProxy 2.0.0, 1.2.0–1.2.8, 1.1.0–1.1.6, 1.0.0–1.0.7). Un atacante no autenticado puede descargar archivos del sistema mediante solicitudes HTTP en el portal SSL VPN.
  • CVE-2019-19781 en Citrix ADC y Gateway 10.5, 11.1, 12.0, 12.1 y 13.0. Recorrido de directorios.
  • CVE-2021-26855 en Microsoft Exchange Server 2013. Ejecución remota de código.
  • CVE-2020-5902 en F5 BIG-IP, CVE-2019-10068 en Kentico CMS, CVE-2021-44228 en Apache Log4j, CVE-2023-22515 en Atlassian Confluence, CVE-2024-24919 en Check Point Quantum Gateway, CVE-2025-31161 en CrushFTP y CVE-2026-1731 en BeyondTrust Remote Support.

Para las CVE enumeradas más allá de las tres primeras, las versiones exactas no han sido comunicadas por el FBI. Todas las CVE detalladas tienen puntuaciones CVSS v3 comprendidas entre 7.2 y 9.8; varias son críticas y permiten ejecución remota de código, path traversal o acceso no autorizado.

Vulnerabilidades en el catálogo KEV: plazos y acciones

Muchas de las CVE citadas se encuentran en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la CISA. Las fechas de inclusión y los plazos de remediación para las agencias federales de EE. UU. son:

  • CVE-2018-13379, CVE-2019-19781 y CVE-2021-26855: en el KEV desde el 3 de noviembre de 2021, plazo hasta el 3 de mayo de 2022. Todas se consideran utilizadas en campañas de ransomware.
  • CVE-2019-10068: en el KEV desde el 25 de marzo de 2022, plazo hasta el 15 de abril de 2022.
  • CVE-2020-5902: en el KEV desde el 3 de noviembre de 2021, plazo hasta el 3 de mayo de 2022. Se considera utilizada en campañas de ransomware.
  • CVE-2024-8190: en el KEV desde el 13 de septiembre de 2024, plazo hasta el 4 de octubre de 2024.
  • CVE-2024-8963: en el KEV desde el 19 de septiembre de 2024, plazo hasta el 10 de octubre de 2024.
  • CVE-2024-9380: en el KEV desde el 9 de octubre de 2024, plazo hasta el 30 de octubre de 2024.

Para las tres vulnerabilidades de Ivanti CSA, la CISA indica una acción específica: dado que Ivanti CSA 4.6.x ha alcanzado el estado de fin de vida útil, los usuarios deben retirar CSA 4.6.x del servicio o migrar a la línea 5.0.x compatible. Es poco probable que las futuras vulnerabilidades en la 4.6.x reciban actualizaciones de seguridad.

Las tres primeras CVE se consideran utilizadas en campañas de ransomware. Por lo tanto, su corrección es prioritaria incluso fuera del ámbito federal.

Qué deben hacer las organizaciones

Las acciones inmediatas dependen de los productos expuestos. Para las CVE del catálogo KEV, la indicación general es aplicar las actualizaciones del proveedor. Para Ivanti CSA 4.6.x, la mitigación requerida es la retirada del servicio o la actualización a la línea 5.0.x. Los plazos federales ya han vencido, pero las organizaciones privadas deberían tratarlos como referencia para la priorización.

El FBI ha interrumpido los dominios principales, pero los defensores no deben bajar la guardia. La infraestructura distribuida de QTFY puede reconstruirse en nuevos dominios. Lumen subraya la elevada industrialización de las operaciones cibernéticas chinas: el paso de configuraciones fragmentadas a redes multiinquilino compartidas permite campañas complejas con un alto grado de anonimato, velocidad y escala global.

No se trata de un caso aislado. En los últimos 90 días, también ha entrado en el catálogo KEV la CVE-2026-10520, que involucra a los mismos proveedores presentes en esta campaña: Ivanti, Kentico y Citrix. La secuencia indica una presión constante sobre los dispositivos perimetrales y las soluciones de acceso remoto. Quienes gestionen estos productos deben verificar las versiones, aplicar los parches y retirar los sistemas sin soporte.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosFBIQScanQTRouterciberataquesinfraestructuras críticasChinaciberseguridadvulnerabilidades
Volver al inicio