Imagen ilustrativa generada con IA
FBI interrumpe QScan y QTRouter, la red china que ocultaba los ataques a las infraestructuras de Estados Unidos
El FBI desmantela plataformas chinas QScan y QTRouter que atacaban infraestructuras de EE.UU., ocultando origen de ciberataques.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El Departamento de Justicia de Estados Unidos anunció el miércoles la interrupción de dos plataformas de piratería informática gestionadas por actores de amenazas chinos. Las plataformas, QScan y QTRouter, se utilizaban para atacar infraestructuras críticas y redes sensibles en Estados Unidos. La acción judicial incautó los dominios integrados en ambos productos, lo que provocó el cese de sus operaciones.
Quién está detrás: QTFY y la empresa pantalla de Nankín
La actividad se atribuye a QTFY, un grupo estatal chino empleado por Nanjing Xinjiuwei Network Technology Company. Según Damon Rouse, investigador de Lumen Black Lotus Labs, QTFY está activo desde mayo de 2018. Lumen lo ha estado siguiendo durante más de 18 meses y comenzó a colaborar con el FBI hace aproximadamente un año.
La empresa de Nankín tiene entre sus clientes al Ministerio de Seguridad del Estado chino y al Ejército Popular de Liberación. Incluye a exmiembros del EPL y aprovecha sus contactos para obtener contratos relacionados con la selección de objetivos de infraestructuras críticas. QTFY también ha participado en redes chinas de intermediación independiente para adquirir y vender exploits y accesos a redes de víctimas.
El director del FBI, Kash Patel, declaró que las herramientas eran utilizadas por ciberactores de la República Popular China para ocultar el origen de los ataques. Lumen informa de que la selección de objetivos ha afectado al mundo occidental y más allá, con especial interés en el ámbito académico y de investigación.
Las víctimas: NASA, Reserva Federal, Senado y un sistema electoral
Entre las víctimas de la actividad intrusiva se encuentran la NASA, la Reserva Federal, el Departamento de Energía, el Departamento de Justicia, el Departamento de Salud y Servicios Humanos, los Institutos Nacionales de Salud y el Senado de Estados Unidos. Ataques recientes, hasta junio de 2026, también han tenido como objetivo un sistema electoral estadounidense.
La infraestructura ha permitido a los operadores ocultar el origen de las intrusiones mezclando tráfico malicioso con tráfico legítimo de proxies comerciales y dispositivos IoT comprometidos. Esto ha dificultado que los defensores identifiquen y rastreen la actividad.
La arquitectura técnica: QScan, QTRouter y la “operational relay box”
QScan realiza escaneos e infecciones automáticas de dispositivos IoT en todo el mundo, añadiéndolos a la red QTRouter. Los dominios incautados estaban integrados en ambos productos. Entre ellos se incluyen qt-proxy[.]org, mq-task.qt-proxy[.]org y mq-result.qt-proxy[.]org. Los dos primeros proporcionaban tareas de escaneo a nodos trabajadores alojados en servidores alquilados fuera de China; el tercero recibía las tareas completadas.
QTRouter es una red de ofuscación de tráfico que se ejecuta en enrutadores con software OpenWrt personalizado. Se autentica en los servidores de administración www.qtproxy[.]xyz y securelink.qtproxy[.]xyz y utiliza Clash para establecer conexiones proxy. La red incluye dispositivos comprometidos, servicios proxy comerciales y servidores privados virtuales alquilados. Permite encadenar los nodos y mezclar el tráfico malicioso con el legítimo.
Las botnets de dispositivos comprometidos se controlan mediante tres plataformas: Proxy Platform Management, Proxy Pool Management System y QTBotnet. QTBotnet incluye un servidor de control, servidores de control de segundo nivel y dispositivos comprometidos. El servidor de control puede lanzar ataques DDoS y ejecutar comandos en los nodos infectados.
La arquitectura distribuida también incluye Fast Labyrinth, una capa operativa que integra infraestructura proxy comercial como Fastlink (fastlink.ws) en una red de retransmisión cifrada junto con QTRouter. QTProxy gestiona los nodos operativos de Fast Labyrinth y permite a los operadores utilizar retransmisores preconfigurados o rutas únicas hacia las entidades objetivo.
Lumen compara el conjunto con una “operational relay box”: una malla descentralizada de dispositivos IoT infectados y VPS alquilados que enruta el tráfico malicioso a través de IP rotatorias. Esto elude las listas de bloqueo y las políticas basadas en geolocalización. Dado que los circuitos de tránsito se obtienen mediante suscripciones legítimas a servicios proxy comerciales, los bloqueos estáticos tradicionales ya no son suficientes.
El ciclo de ataque y las vulnerabilidades explotadas
Según el FBI, el ciclo de ataque consta de cuatro fases. Primero, QScan realiza el reconocimiento contra las redes víctimas. Luego se explotan vulnerabilidades de día cero y N-day para obtener el acceso inicial. A continuación, se establece la persistencia mediante troyanos de acceso remoto, shells web y credenciales legítimas. Por último, QTRouter permite acceder a la red víctima desde dispositivos IoT comprometidos cercanos, pasando desapercibido.
Las vulnerabilidades de día cero citadas son tres, todas en dispositivos Ivanti CSA:
- CVE-2024-8190 – inyección de comandos del sistema operativo en Ivanti Cloud Services Appliance 4.6 Patch 518 y anteriores. CVSS 7.2. Requiere privilegios de administrador para la ejecución remota de código.
- CVE-2024-8963 – path traversal en Ivanti CSA antes de la Patch 519 de la 4.6. CVSS 9.4. Un atacante remoto no autenticado puede acceder a funcionalidades restringidas.
- CVE-2024-9380 – inyección de comandos del sistema operativo en la consola web de administración de Ivanti CSA antes de la 5.0.2. CVSS 7.2. Requiere privilegios de administrador para la ejecución remota de código.
Las vulnerabilidades N-day explotadas incluyen:
- CVE-2018-13379 en Fortinet SSL-VPN (FortiOS 6.0.0–6.0.4, 5.6.3–5.6.7, 5.4.6–5.4.12 y FortiProxy 2.0.0, 1.2.0–1.2.8, 1.1.0–1.1.6, 1.0.0–1.0.7). Un atacante no autenticado puede descargar archivos del sistema mediante solicitudes HTTP en el portal SSL VPN.
- CVE-2019-19781 en Citrix ADC y Gateway 10.5, 11.1, 12.0, 12.1 y 13.0. Recorrido de directorios.
- CVE-2021-26855 en Microsoft Exchange Server 2013. Ejecución remota de código.
- CVE-2020-5902 en F5 BIG-IP, CVE-2019-10068 en Kentico CMS, CVE-2021-44228 en Apache Log4j, CVE-2023-22515 en Atlassian Confluence, CVE-2024-24919 en Check Point Quantum Gateway, CVE-2025-31161 en CrushFTP y CVE-2026-1731 en BeyondTrust Remote Support.
Para las CVE enumeradas más allá de las tres primeras, las versiones exactas no han sido comunicadas por el FBI. Todas las CVE detalladas tienen puntuaciones CVSS v3 comprendidas entre 7.2 y 9.8; varias son críticas y permiten ejecución remota de código, path traversal o acceso no autorizado.
Vulnerabilidades en el catálogo KEV: plazos y acciones
Muchas de las CVE citadas se encuentran en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la CISA. Las fechas de inclusión y los plazos de remediación para las agencias federales de EE. UU. son:
- CVE-2018-13379, CVE-2019-19781 y CVE-2021-26855: en el KEV desde el 3 de noviembre de 2021, plazo hasta el 3 de mayo de 2022. Todas se consideran utilizadas en campañas de ransomware.
- CVE-2019-10068: en el KEV desde el 25 de marzo de 2022, plazo hasta el 15 de abril de 2022.
- CVE-2020-5902: en el KEV desde el 3 de noviembre de 2021, plazo hasta el 3 de mayo de 2022. Se considera utilizada en campañas de ransomware.
- CVE-2024-8190: en el KEV desde el 13 de septiembre de 2024, plazo hasta el 4 de octubre de 2024.
- CVE-2024-8963: en el KEV desde el 19 de septiembre de 2024, plazo hasta el 10 de octubre de 2024.
- CVE-2024-9380: en el KEV desde el 9 de octubre de 2024, plazo hasta el 30 de octubre de 2024.
Para las tres vulnerabilidades de Ivanti CSA, la CISA indica una acción específica: dado que Ivanti CSA 4.6.x ha alcanzado el estado de fin de vida útil, los usuarios deben retirar CSA 4.6.x del servicio o migrar a la línea 5.0.x compatible. Es poco probable que las futuras vulnerabilidades en la 4.6.x reciban actualizaciones de seguridad.
Las tres primeras CVE se consideran utilizadas en campañas de ransomware. Por lo tanto, su corrección es prioritaria incluso fuera del ámbito federal.
Qué deben hacer las organizaciones
Las acciones inmediatas dependen de los productos expuestos. Para las CVE del catálogo KEV, la indicación general es aplicar las actualizaciones del proveedor. Para Ivanti CSA 4.6.x, la mitigación requerida es la retirada del servicio o la actualización a la línea 5.0.x. Los plazos federales ya han vencido, pero las organizaciones privadas deberían tratarlos como referencia para la priorización.
El FBI ha interrumpido los dominios principales, pero los defensores no deben bajar la guardia. La infraestructura distribuida de QTFY puede reconstruirse en nuevos dominios. Lumen subraya la elevada industrialización de las operaciones cibernéticas chinas: el paso de configuraciones fragmentadas a redes multiinquilino compartidas permite campañas complejas con un alto grado de anonimato, velocidad y escala global.
No se trata de un caso aislado. En los últimos 90 días, también ha entrado en el catálogo KEV la CVE-2026-10520, que involucra a los mismos proveedores presentes en esta campaña: Ivanti, Kentico y Citrix. La secuencia indica una presión constante sobre los dispositivos perimetrales y las soluciones de acceso remoto. Quienes gestionen estos productos deben verificar las versiones, aplicar los parches y retirar los sistemas sin soporte.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-10520CRITICAL10.0An OS Command Injection vulnerability in Ivanti Sentry before the R10.5.2, R10.6.2 and R10.7.1 versions allows a remote unauthenticated user to achieve root-level remote code execution
- CVE-2021-44228CRITICAL10.0Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message p
- CVE-2026-1731CRITICAL9.8BeyondTrust Remote Support (RS) and certain older versions of Privileged Remote Access (PRA) contain a critical pre-authentication remote code execution vulnerability. By sending specially crafted requests, an unauthenticated remote attacker may be able to execute operating system commands in the co
- CVE-2025-31161CRITICAL9.8CrushFTP 10 before 10.8.4 and 11 before 11.3.1 allows authentication bypass and takeover of the crushadmin account (unless a DMZ proxy instance is used), as exploited in the wild in March and April 2025, aka "Unauthenticated HTTP(S) port access." A race condition exists in the AWS4-HMAC (compatible
- CVE-2023-22515CRITICAL9.8Atlassian has been made aware of an issue reported by a handful of customers where external attackers may have exploited a previously unknown vulnerability in publicly accessible Confluence Data Center and Server instances to create unauthorized Confluence administrator accounts and access Confluenc
- CVE-2019-10068CRITICAL9.8An issue was discovered in Kentico 12.0.x before 12.0.15, 11.0.x before 11.0.48, 10.0.x before 10.0.52, and 9.x versions. Due to a failure to validate security headers, it was possible for a specially crafted request to the staging service to bypass the initial authentication and proceed to deserial
- CVE-2019-19781CRITICAL9.8An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway 10.5, 11.1, 12.0, 12.1, and 13.0. They allow Directory Traversal.
- CVE-2020-5902CRITICAL9.8In BIG-IP versions 15.0.0-15.1.0.3, 14.1.0-14.1.2.5, 13.1.0-13.1.3.3, 12.1.0-12.1.5.1, and 11.6.1-11.6.5.1, the Traffic Management User Interface (TMUI), also referred to as the Configuration utility, has a Remote Code Execution (RCE) vulnerability in undisclosed pages.
- CVE-2024-8963CRITICAL9.4Path Traversal in the Ivanti CSA before 4.6 Patch 519 allows a remote unauthenticated attacker to access restricted functionality.
- CVE-2018-13379CRITICAL9.1An Improper Limitation of a Pathname to a Restricted Directory ("Path Traversal") in Fortinet FortiOS 6.0.0 to 6.0.4, 5.6.3 to 5.6.7 and 5.4.6 to 5.4.12 and FortiProxy 2.0.0, 1.2.0 to 1.2.8, 1.1.0 to 1.1.6, 1.0.0 to 1.0.7 under SSL VPN web portal allows an unauthenticated attacker to download system
- CVE-2021-26855CRITICAL9.1Microsoft Exchange Server Remote Code Execution Vulnerability
- CVE-2024-24919HIGH8.6Potentially allowing an attacker to read certain information on Check Point Security Gateways once connected to the internet and enabled with remote Access VPN or Mobile Access Software Blades. A Security fix that mitigates this vulnerability is available.
- CVE-2024-9380HIGH7.2An OS command injection vulnerability in the admin web console of Ivanti CSA before version 5.0.2 allows a remote authenticated attacker with admin privileges to obtain remote code execution.
- CVE-2024-8190HIGH7.2An OS command injection vulnerability in Ivanti Cloud Services Appliance versions 4.6 Patch 518 and before allows a remote authenticated attacker to obtain remote code execution. The attacker must have admin level privileges to exploit this vulnerability.
