Imagen ilustrativa generada con IA
Incautadas las plataformas chinas QScan y QTRouter, utilizadas para atacar agencias estadounidenses
EE.UU. incauta plataformas chinas QScan y QTRouter usadas en ciberataques contra agencias federales e infraestructuras críticas.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El Departamento de Justicia de Estados Unidos anunció el miércoles 26 de agosto de 2026 la incautación de QScan y QTRouter, dos plataformas gestionadas por la empresa china Nanjing Xinjiuwei Network Technology Company. Eran utilizadas por hackers gubernamentales chinos, en particular por el Ministerio de Seguridad del Estado (MSS) y el Ejército Popular de Liberación (PLA), para vulnerar agencias federales y redes sensibles. El grupo conocido como QTFY ha empleado estas herramientas desde 2018 para atacar infraestructuras críticas estadounidenses y objetivos en todo el mundo.
La incautación y el operador chino
La operación de desmantelamiento apuntó a los dominios integrados en ambas plataformas. QScan y QTRouter dependían de estas direcciones para actividades esenciales como la comunicación y la autenticación. La incautación de los dominios dejó inoperativas ambas plataformas. Nanjing Xinjiuwei Network Technology Company, con sede en China, vendía datos robados y servicios de hacking a agencias militares y de inteligencia chinas. El FBI informó que QTFY opera dentro de una compleja red de hackers contratados y clientes gubernamentales en China. El FBI también declaró que QTFY tenía clientes no especificados fuera del gobierno chino.
Cómo funcionaban QScan y QTRouter
QScan era una plataforma de escaneo e infección automática de dispositivos de Internet de las Cosas (IoT). Detectaba routers domésticos, cámaras de seguridad y otros dispositivos inteligentes vulnerables en todo el mundo, los infectaba masivamente y los agrupaba en una botnet. QTRouter funcionaba como una red de ofuscación. Permitía ocultar el origen de los ataques, haciéndolos parecer procedentes de dispositivos infectados o de otros países. En algunos casos simulaba ataques locales, dificultando la atribución. El FBI declaró que QTFY explotó dispositivos en más de 130 países. La combinación de ambas plataformas permitía escanear, infectar y luego enrutar el tráfico malicioso a través de la botnet, ocultando la verdadera fuente.
Las víctimas: agencias federales e infraestructuras críticas
Las agencias comprometidas incluyen la Reserva Federal, el Departamento de Energía, el propio Departamento de Justicia, el Senado de Estados Unidos, la NASA, el Departamento de Salud y Servicios Humanos y los Institutos Nacionales de Salud. También fueron atacados hospitales, proveedores de telecomunicaciones, compañías eléctricas, instituciones financieras y contratistas de defensa. El impacto se extiende mucho más allá de Estados Unidos: los dispositivos infectados en más de 130 países se utilizaron como nodos de la botnet y para ofuscar los ataques. No se proporcionó una estimación del número total de dispositivos comprometidos. No se sabe si los datos robados individuales fueron divulgados o revendidos.
La investigación desde 2018 hasta el ataque al Senado
La investigación de la infraestructura de QTFY comenzó en 2018. Uno de los primeros incidentes examinados por el FBI se remonta a 2019, cuando los atacantes intentaron explotar una vulnerabilidad en Pulse Secure VPN contra la NASA. Las direcciones IP utilizadas se vincularon con ubicaciones y direcciones de correo electrónico en China. La investigación continuó hasta un ataque al Senado de Estados Unidos ocurrido este año. No se especificó si se dirigió contra senadores individuales o comités. La continuidad de las operaciones, desde 2018 hasta 2026, indica una campaña prolongada y organizada.
Efectos del desmantelamiento y operaciones anteriores
La incautación de los dominios integrados interrumpió la comunicación y la autenticación, dejando QScan y QTRouter inutilizables. No se aclaró si las autoridades limpiaron los dispositivos ya infectados. Las organizaciones deberían considerar revisar sus dispositivos IoT ante posibles compromisos residuales, aunque no se comunicaron mitigaciones específicas. En el pasado, el FBI y el Departamento de Justicia obtuvieron órdenes judiciales para eliminar malware de dispositivos comprometidos por hackers chinos y rusos. El año pasado, el FBI eliminó el malware de vigilancia PlugX de miles de computadoras en Estados Unidos. En 2024 interrumpió botnets gestionadas por operaciones gubernamentales chinas conocidas como Volt Typhoon y Flax Typhoon. La incautación de QScan y QTRouter se enmarca en esta serie de acciones contra campañas cibernéticas patrocinadas por Estados.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
