130國遭殃、NASA也中標!中國駭客把惡意流量藏進「正常網路」FBI怎麼抓?

關鍵數字:美國FBI與司法部本週查封代號「QTFY」的中國駭客平台,揭露一場潛伏至少8年、橫跨130多國的全球網路攻擊行動。從NASA、聯準銀行到一般醫院、電力公司,全都成了這套「偽裝正常流量」機制的獵物。 📊 數據總覽 這不是單一駭客事件,而是一套運作長達8年的成熟攻擊體系。

關鍵數字:美國FBI與司法部本週查封代號「QTFY」的中國駭客平台,揭露一場潛伏至少8年、橫跨130多國的全球網路攻擊行動。從NASA、聯準銀行到一般醫院、電力公司,全都成了這套「偽裝正常流量」機制的獵物。

📊 數據總覽

這不是單一駭客事件,而是一套運作長達8年的成熟攻擊體系。根據美國司法部26日公布的法院文件與FBI調查,QTFY的攻擊網路具備以下關鍵規模:

  • 時間跨度:至少從2018年運作至今,FBI推估實際啟動時間可能更早
  • 攻擊範圍:涵蓋130多個國家的實體設備與網路系統
  • 受害產業:政府機構、電力公司、醫院系統、電信業者、金融機構、國防承包商
  • 美國境內目標:NASA、聯邦準備銀行、能源部、司法部、衛生部、NIH、參議院
  • 核心技術:QScan掃描工具+QTRouter流量混淆網路,結合數千個遭感染IoT設備

FBI網路部門助理局長萊瑟曼(Brett Leatherman)向《華爾街日報》表示,這個botnet甚至曾鎖定大型電力公司、醫療體系與選舉系統——換句話說,你生活中每個仰賴網路的環節,都在攻擊雷達上

這場攻擊為什麼難抓?

QTFY最棘手的地方,不在於它用了多先進的漏洞,而在於它把攻擊流量「藏」進了一般人的網路活動裡。

法院文件顯示,QTFY先用QScan自動掃描並感染全球數千個物聯網設備——從路由器、網路攝影機到智慧家電無一倖免。這些遭控制的設備被納入一個名為QTRouter的網路,再混入商業代理服務與租用的虛擬私人伺服器。

這套架構的真正目的只有一個:混淆攻擊來源。

當QTFY的惡意連線從這些「看起來正常」的設備發出時,追查者看到的IP位置可能來自法國、日本、巴西,甚至接近受害者網路的地點——而非真正的中國南京。司法部直指,這套機制讓惡意通訊「看起來像是從中國以外的電腦發出」,使傳統的溯源防禦幾乎失效。

說白了,這就像有人把炸彈藏在郵局包裹裡,再用一百個轉運站寄出——你想追源頭,根本無從下手。

誰在背後操作?南京這家公司被點名

法院文件明確點名,QTFY由中國南京新久微網路科技公司(Nanjing Xinjiuwei Network Technology Company)雇用,服務的付費客戶包括中國國家安全部與中國人民解放軍。換句話說,這不是單一駭客的個人行為,而是有國家資源挹注的長期戰略行動。

《華爾街日報》報導指出,南京新久微目前沒有回應媒體詢問。中國政府過去則一貫否認從事任何駭客活動。但這次FBI與NSA同時公布了QTFY攻擊活動的完整技術指紋,提供全球機構比對自身網路是否曾遭入侵——這不只是指控,而是帶著證據來的。

編輯觀點:從產業面來看,QTFY案最值得關注的不是「中國駭客又來了」,而是它標誌著網路攻擊已進入「常態化隱身」階段。過去我們防的是明顯的惡意程式或異常流量,但現在敵人躲在正常使用者的設備裡,用你的頻寬打別人。對臺灣企業來說,這意味著傳統的防火牆與IPS已經不夠——你需要的是基於行為分析的異常偵測,而不是基於特徵碼的防禦。換個角度問:如果你的網路流量看起來完全正常,你要怎麼知道裡面藏了敵人?這個問題,才是QTFY留給資安產業的真正考驗。

FBI怎麼反制?一招「域名查封」讓整個網路癱瘓

有趣的是,FBI這次沒有選擇複雜的技術對抗,而是用了一個相對傳統但極度有效的手段:查扣關鍵網域

司法部26日宣布,在取得法院授權後,直接查封了QScan與QTRouter使用的多個網域。為什麼這招有效?因為這些網域被「直接寫入」相關惡意程式的原始碼中,負責通訊、驗證等必要工作——網域一旦失效,整個QTFY網路就像斷了線的風箏,瞬間失能

FBI與NSA同時公開了QTFY攻擊活動的技術細節,提供全球資安人員辨識相關攻擊痕跡。這等於是把敵人的指紋公諸於世——接下來誰再被入侵,就沒有藉口說「我不知道」了。

數據告訴我們什麼?

從這次披露的數據來看,有幾個值得深思的趨勢:

第一,IoT設備已成為最大破口。QTFY感染的「數千個」物聯網設備,只是冰山一角。全球超過150億個聯網裝置中,絕大多數沒有基本的資安防護——它們不是電腦,卻能發動國家級攻擊。

第二,攻擊的商業模式已經成熟。QTFY不是「駭客做爽的」,而是有付費客戶、有服務範圍、有營運團隊的「產業」。當國家安全部可以「外包」網路攻擊給民間公司,傳統的國家對國家框架已經無法應對。

第三,130多國只是「已觀察到」的數字。FBI說的是「美方已觀察到130多國的實體與設備成為目標」——實際數字絕對更高。臺灣的政府機構、金融體系、甚至醫療網路,你敢說完全不在裡面嗎?

對一般企業與個人來說,這則新聞的啟示很直接:你家的路由器、監視器、甚至智慧燈泡,都可能成為國家級攻擊的跳板。改變預設密碼、定期更新韌體、關閉不必要的遠端存取——這些基本動作,已經不是「建議」,而是必要。

QTFY被查封了,但下一套QTFY呢?FBI這次示範了域名查封的有效性,但駭客下次只需要把網域換成分散式區塊鏈——這場貓抓老鼠的遊戲,恐怕還會繼續很久。

本文改寫整理自公開新聞來源,原始報導由自由時報發布。

常見問題 FAQ

QTFY駭客攻擊會影響一般民眾嗎?

會的。QTFY利用一般家庭的物聯網設備(如路由器、攝影機)作為跳板,你的設備若被感染,可能成為攻擊他人的工具,且不會有任何明顯徵兆。

如何檢查我的設備是否被QTFY入侵?

FBI與NSA已公布QTFY的技術指紋,一般用戶可檢查路由器是否有不明連線、韌體是否過舊,並立即更改預設密碼與關閉遠端管理功能。

臺灣的機構也在攻擊範圍內嗎?

FBI指出攻擊目標遍及130多國,雖未明確點名臺灣,但涵蓋電力、金融、電信與醫療等產業,臺灣的關鍵基礎設施同樣屬於高風險目標。

這次查封後QTFY就徹底消失了嗎?

FBI查扣了關鍵網域,使現有QScan與QTRouter無法運作,但同一團隊或類似手法可能以不同網域、不同名稱重新出現,長期威脅仍在。

企業該如何防範類似攻擊?

建議部署基於行為分析的異常流量偵測系統,並定期盤點所有聯網設備,嚴格管理IoT裝置的存取權限,同時參考FBI公布的技術指標進行內部稽核。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。