×
In

一句話總結:中國政府支持的駭客組織「QTFY」打造了一套橫跨130多國的攻擊網路,最棘手的是——他們把惡意流量偽裝成正常使用者的網路行為,讓FBI花了超過八年才找到癱瘓它的方法。

核心要點

  1. QTFY平台至少從2018年運作至今,背後金主是中國國家安全部與解放軍,委託南京新久微網路科技公司代為營運。
  2. 攻擊網路由兩套系統組成:QScan負責自動掃描並感染全球物聯網設備,QTRouter則把這些殭屍設備混合商業代理伺服器,打造出超級混亂的跳板網路。
  3. 130多個國家的實體設備遭鎖定,目標涵蓋電力公司、醫院系統、電信業者、金融機構,連NASA和美國聯準會都名列其中。
  4. 最難防的不是技術多先進,而是「看不見」——攻擊流量被設計成看起來像從受害者附近的一般電腦發出,傳統的IP黑名單根本擋不住。
  5. FBI在8月26日查扣關鍵網域,直接讓QScan與QTRouter失去通訊能力,這是目前為止對QTFY最有效的實質打擊。

八年。一個由國家力量支持的駭客組織,從2018年開始在網路上來去自如,攻擊對象從醫院、電網一路點名到中央銀行,FBI卻一直到這個月才真正找到能「關掉它」的開關。

這不是FBI手腳慢,而是QTFY的設計從一開始就不是為了寫出多厲害的漏洞,而是為了解決一個所有網路攻擊者都會遇到的難題:「怎麼讓追查的人永遠找不到我。」

流量偽裝術:你的正常連線可能就是駭客的掩護

QTFY真正厲害的地方,不是入侵手法多高明,而是他們把「合法掩護非法」這件事做到極致。傳統的殭屍網路就是一批被控制的電腦,要嘛發垃圾郵件,要嘛打DDoS攻擊,IP一被揪出來就報廢。

但QTRouter不一樣。它把三種來源混在一起用:被QScan感染的物聯網設備、商業代理服務商提供的跳板節點、還有租來的虛擬私人伺服器。三種流量混在一起之後,惡意連線看起來就像是一般使用者在正常上網——可能是某個美國中西部家庭的智慧燈泡,也可能是某家歐洲銀行的內部測試伺服器。

司法部的法院文件講得更直白:QTRouter能讓攻擊封包「看起來像是從中國以外的電腦發出,甚至可能來自接近受攻擊網路的設備」。換句話說,追查者以為自己快要找到源頭了,其實只是繞進了駭客設好的迷宮

為什麼是130國?這個數字透露了什麼

FBI網路部門助理局長萊瑟曼說,他們觀測到130多個國家的實體與設備被列為攻擊目標。這不是一個隨便喊出來的數字——它代表QTFY的攻擊範圍已經不是針對特定區域或特定產業,而是只要是關鍵基礎設施,都在菜單上

被點名的對象從NASA、能源部、衛生研究院到聯邦準備銀行,層級涵蓋太空、能源、金融、醫療到國防。在法院文件中被單獨列出的美國機構,幾乎等於把整個聯邦政府的敏感部門全部點過一輪。

說真的,這已經不是傳統定義的「網路間諜」了。間諜活動通常是「偷偷看、不要被發現」,但QTFY的佈局——感染設備、建立跳板、長期潛伏——比較像是在預先布置一場隨時可以發動的數位戰爭基礎設施。你今天看到的掃描行為,明天可能就是斷電、斷網、或是醫院系統被加密。

FBI為什麼選現在出手?

8月26日,美國司法部與FBI取得法院授權,直接查扣QScan和QTRouter使用的多個網域。這不是什麼華麗的網路反擊,就只是把這兩個平台「寫死」在程式碼裡的通訊地址給拔掉。

但這個動作背後透露的訊息是:FBI已經把QTFY的整個運作架構摸透了。要知道,如果只是抓到幾個跳板IP,查封一個中繼站,對這種規模的攻擊網路來說根本無關痛癢。真正關鍵的是找出「哪些網域是這套系統不可或缺的命脈」——這代表美方對QTFY的技術細節掌握已經深入到程式碼層級。

FBI與NSA同步公布的技術偵測指紋,也印證了這一點。他們不是要宣示「我們破案了」,而是告訴全世界其他國家的資安團隊:「如果你們用這些特徵去檢查,可能也會發現自己早就被滲透了。」

編輯觀點:這起案件最值得關注的不是中國又做了什麼,而是「偽裝正常流量」這種手法正在成為國家級駭客的標準配備。對企業和一般機構來說,傳統的防禦思維——建立防火牆、擋掉可疑IP、裝個防毒軟體——已經完全不夠用了。當駭客的流量長得跟你的業務流量一模一樣,你只能靠更細膩的行為分析去抓出異常。但現實是,台灣多數企業連基礎的日誌留存與流量監控都做得零零落落。與其擔心國家級攻擊,不如先問自己:公司的網路流量異常時,你第一時間看得出來嗎?

南京新久微:一家公司扛起國安層級的任務

法院文件點名南京新久微網路科技公司是QTFY的實際營運者,服務客戶包括中國國家安全部與解放軍。這家公司在台灣幾乎沒有能見度,在中國網路安全圈也不算一線大廠——但這恰恰說明了中國在網路攻擊領域的「外包」模式已經成熟

他們不需要自己養一支龐大的駭客部隊,而是透過商業合約把技術工作外包給民營企業,再由民營企業去養駭客、買設備、租伺服器。這種模式的好處是:被點名的時候可以說「那是民間公司的商業行為」,但實際上這些民間公司的收入來源和服務對象,全部指向同一個方向。

《華爾街日報》試圖聯繫南京新久微,對方沒有回應。而中國政府過去的標準回應則是——否認從事任何駭客活動。但這次FBI不是用推論的,是直接查封了實體網域、公布了法院文件、還把技術指紋攤在陽光下。這種層級的證據,已經不是外交辭令可以打發的了。

接下來會發生什麼?三個可能發展

FBI這次查封網域確實讓QTFY暫時失能,但這套攻擊架構的程式碼、漏洞利用方法、以及受感染的設備清單都還在。中國那邊只要換一批網域、重新編譯一下程式,理論上可以複製出功能完全一樣的新平台。

不過,NSA和FBI同時公布的技術偵測指紋才是真正的關鍵。這些指紋等於是告訴全球資安社群:「如果你們在自己的網路裡看到這些跡象,就知道QTFY來過了。」這會讓QTFY過去建立的大量跳板節點失效,因為它們已經被「標記」了。

從戰略角度來看,美方這次選擇的是「讓你的武器庫貶值」,而不是試圖抓幾個人來定罪。這種打法的好處是見效快,但壞處也很明顯——只要南京新久微或它背後的人重新部署,同樣的戲碼可能換個名字再來一次

你該關心的不是美國,而是自己的網路

台灣的處境其實比美國更危險。美國至少還有FBI和NSA有能力反向追查,但台灣多數關鍵基礎設施的資安人力與技術能量,面對這種等級的國家級對手,坦白說防禦能力相當有限。

如果你負責公司的資安,現在可以做的幾件事很具體:檢視物聯網設備的管理權限、關閉不需要的對外服務、建立異常流量的監控基準線。QTFY這套手法最可怕的地方在於「看不出來」,但只要你連「正常」是什麼樣子都不知道,就永遠不可能看出「不正常」。

回到最根本的問題:你公司的IT人員,有能力區分「正常使用者行為」和「偽裝成正常使用者的攻擊流量」嗎?如果答案是不確定,那QTFY或任何其他國家的駭客團隊,可能已經在你的網路裡了。

本文改寫整理自公開新聞來源,原始報導由自由時報發布。

常見問題 FAQ

QTFY攻擊台灣的機構了嗎?

FBI公布的文件中未明確列出台灣機構,但QTFY攻擊範圍涵蓋130多國,且鎖定電信、金融、能源等關鍵基礎設施,台灣同類型機構確實屬於高風險目標。

一般民眾的電腦或手機也會被感染嗎?

QTFY主要鎖定的對象是物聯網設備(如網路攝影機、路由器、智慧家電)和企業級伺服器,一般個人電腦和手機不是主要目標,但若家中物聯網設備使用預設密碼,仍有被納入跳板網路的風險。

QTFY被查封之後,之前的攻擊紀錄查得到嗎?

FBI與NSA已公布技術偵測指紋,機構可以比對自身歷史日誌來確認是否曾遭鎖定。但一般企業若沒有留存足夠期間的網路流量日誌,事後追查的難度會非常高。

中國政府對這次指控有什麼回應?

截至報導發布,中國政府尚未對這次FBI的具體行動做出正式回應。過去中國外交部對類似指控一概否認,並反指美國自身從事大規模網路監控。

台灣企業該怎麼防範這種「藏在正常流量裡」的攻擊?

最務實的做法是部署網路流量行為分析工具,建立機構內部的正常流量基線,並針對異常的連線頻率、時段與目的地設定告警。同時,所有物聯網設備應立即更換預設密碼並定期更新韌體。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

Related Posts

In

31人興高采烈合照後踏上死亡之路?尼泊爾世紀洪災下的失聯旅行團

一張出發前的團體合照,如今成了他們最後的身影...

Read out all