健身追蹤器竟成中國駭客跳板?美國查封QScan平台揭露8年網路滲透戰

你有沒有想過,手腕上那支記錄心跳、追蹤睡眠的健身手環,可能正在幫別人開後門?美國司法部在當地時間26日公布的一份法院授權文件,揭露了兩套名為「QScan」與「QTRouter」的駭客平台,如何把全球數百萬個看似無害的智慧裝置,變成入侵美國關鍵基礎設施的跳板。

你有沒有想過,手腕上那支記錄心跳、追蹤睡眠的健身手環,可能正在幫別人開後門?美國司法部在當地時間26日公布的一份法院授權文件,揭露了兩套名為「QScan」與「QTRouter」的駭客平台,如何把全球數百萬個看似無害的智慧裝置,變成入侵美國關鍵基礎設施的跳板。受害名單從NASA、聯準會一路延伸到美國參議院,這不是電影情節,而是已經運作了至少八年的真實攻勢。

掃的不是漏洞,是整個物聯網生態

先釐清這兩個平台的分工,你就能理解這套手法的刁鑽程度。QScan的功能不是傳統的「掃描連接埠」,而是鎖定全球物聯網裝置,從你手上的健身追蹤器、家中心律監測器,到工業控制系統的感測節點,都是它潛在的感染標的。一旦這些裝置被植入惡意程式,就會自動轉向QTRouter報到。

QTRouter的角色更像一個「變色龍中繼站」,它不只接收來自這些感染裝置的連線,更重要的是,它能將流量的來源國標記偽裝成其他國家,完美掩蓋指令實際上來自中國的事實。換句話說,美國國家安全局盯著網路邊境看半天,發現攻擊訊號繞了半個地球,最後追到的卻是個「假護照」。這是典型的供應鏈迂迴攻擊,走的不是防火牆,而是你身邊沒人認真防備的智慧插座。

根據美國司法部公告,這兩個平台由一個名為「QTFY」的駭客組織所創立,背後實際運作的實體是中國「南京鑫玖維網絡科技有限公司」,客戶名單赫然列著「中國國家安全部」和「中國人民解放軍」。從2018年起,該基礎設施已針對美國與全球至少七個政府部門、兩家南韓企業與兩家美國企業發動滲透。

為什麼現在才動手?時間點背後的訊號

這次查封行動之所以值得關注,不只在於技術細節,更在於行動發起的時間與對象。美國司法部長布蘭奇在聲明中明確表態:「將會制止、起訴那些攻擊美國關鍵基礎設施的駭客組織,盡全力保障美國人民的安全,並且不惜一切手段履行這個承諾。」這句話的政治分量極重,等於是把這起網路安全事件拉高到國家層級的對抗。

從操作面來看,美國聯邦調查局與司法部這次的動作不是單純發布警告,而是直接取得法院授權、查封網域名稱,切斷攻擊指令的下達管道。這種法律與技術同步出擊的手段,意圖很清楚:不只要打斷正在進行的攻擊鏈,更要向背後的資助者傳達一個訊號——美國已經有能力反向追蹤這類代理攻擊的源頭,而且具備在境外執行反制的法律基礎。

再者,受害名單涵蓋能源部、衛生與公共服務部、國家衛生院等與民生、金融、太空科技直接相關的機構,意味著這場攻擊的範疇遠遠超越傳統的「偷機密」,而是朝著干擾國家核心功能運作的方向前進。尤其聯準會與參議院被納入目標,顯示攻擊者對美國決策中樞的興趣,可能比外界想像的更深。

從技術對抗升級為制度對抗

北京方面的回應也值得細讀。中國駐美大使館的官方立場是「反對也打擊所有形式的網路攻擊」,同時要求美國「停止利用網路安全問題,抹黑與汙衊中國」。這套論述其實標準化了,但仔細對照這次公布的具體證據——包含公司名稱、平台架構、受害機構清單——雙方對「證據等級」的認知落差,恐怕會讓未來的談判更難有交集。

更麻煩的是,這次涉案的「南京鑫玖維網絡科技有限公司」是一家有商業登記、有公開營運實體的公司,這讓整件事脫離了傳統「國家級駭客無法溯源」的灰色地帶,轉變為一個可以具體問責的法律案件。換句話說,美國未來可能不只會封網域,還可能對這家公司的相關負責人提起刑事訴訟,甚至對其上下游供應鏈實施制裁。這條路如果走通了,會是網路安全領域一個全新的遊戲規則。

從另一個角度觀察,這次被利用的設備類型也為企業與政府單位敲響警鐘。健身追蹤器、心律監測器等穿戴裝置因為本身運算能力有限,防護機制普遍薄弱,反而成為攻擊者最愛的低垂果實。對資安團隊來說,未來如果只把心力放在伺服器與電腦的防護,卻忽略了辦公室裡幾百個連網的門禁感應器、空調控制器、甚至飲水機,等於是把側門大敞開。

【編輯觀點】從產業面來看,美國這次的行動釋出了一個非常明確的訊號:物聯網安全將從「廠商自律」被迫升級為「國家監管」。過去大家總覺得被駭的風險還停留在銀行帳戶或個資外洩,但當攻擊目標明確指向NASA與聯準會,代表國家關鍵基礎設施的防禦邏輯必須全面翻新。對臺灣的企業來說,這事件直接點出了供應鏈安全的痛點:如果你生產的智慧裝置出貨到美國,而你的產品被當成跳板,那下一個收到法院傳票的,很可能就是你的客戶。話說回來,這次的攻擊手法並不特別新穎,真正麻煩的是它顯示出中國在「民用公司包裝國家任務」這套模式上已經運作得非常成熟,美國這次查封了兩個網域,但誰能保證沒有QScan 2.0、3.0正在運作?未來的網路戰爭,比的不是誰的防火牆更厚,而是誰能更快從自家設備的異常流量中嗅出不對勁

趨勢預判:合作轉向對抗的臨界點

把這起事件放到更大的時間軸來看,可以歸納出三個明確的發展方向。首先,美國司法體系將更頻繁地使用「查封網域」與「境外管轄權」作為反制工具,不再只依賴外交抗議或經濟制裁。其次,物聯網裝置的安全認證將在未來兩年內成為出口管制的重要指標,尤其是銷往美國市場的智慧家庭產品,可能得先通過聯邦層級的漏洞檢測才能順利上架。最後,中國的「商業掩護式網路作戰」模式被具體攤在陽光下之後,國際科技供應鏈會更嚴格審視合作廠商背後的最終受益人結構,這對許多仰賴中國研發資源的跨國企業來說,將是一場痛苦的供應鏈重組過程。

這不是一個可以置身事外的議題。即使你的公司不在美國、沒有跟NASA做生意,只要你的員工使用連網設備、你的供應鏈裡有任何一顆具備遠端更新功能的晶片,你就在這張巨大的攻擊地圖上。建議企業資安主管立刻做三件事:清查所有具備對外連線功能的物聯網設備、關閉非必要的外部存取埠、並建立異常流量的監控告警機制。至於一般使用者,如果你發現某個智慧裝置的韌體已經超過一年沒更新,而且你也無法確認供應商是否還在維護,最簡單的做法就是——拔掉電源,讓它回歸一個單純的硬體。

本文改寫整理自公開新聞來源,原始報導由公視新聞網發布。

常見問題 FAQ

QScan和QTRouter平台現在還能運作嗎?

不行。美國司法部與FBI已於2026年8月26日取得法院授權,正式查封這兩個平台的網域名稱,目前相關存取管道已被阻斷。

一般民眾的健身手環會受到影響嗎?

如果你的裝置曾連接到被感染的網路環境,確實存在被當作跳板的風險。建議立即更新韌體、檢查是否有不明連線,並停用非必要的遠端存取功能。

這起事件對臺灣企業有什麼具體影響?

臺灣多家科技廠商為美國物聯網品牌代工。若產品被查出含有類似後門漏洞,可能面臨客戶求償與美國海關扣貨的風險,供應鏈資安稽核將成為出貨的硬門檻。

美國下一步可能採取什麼行動?

除了持續追查與南京鑫玖維網絡科技有限公司有關的金流與合作廠商外,美國也可能將該公司列入實體清單,限制其取得美國技術與零組件。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。