Bộ Tư pháp Hoa Kỳ (DoJ) vào thứ Tư đã thông báo về việc triệt phá hai nền tảng tấn công có tên QScan và QTRouter, do các tác nhân đe dọa Trung Quốc vận hành nhằm vào hạ tầng trọng yếu và các mạng nhạy cảm khác tại quốc gia này.
Hoạt động này được quy trách nhiệm cho một nhóm hacker do nhà nước Trung Quốc bảo trợ có tên là QTFY, làm việc cho Công ty Công nghệ Mạng Nanjing Xinjiuwei (南京鑫玖维网络科技有限公司).
"Trong số các nạn nhân của hoạt động xâm nhập máy tính từ QTFY có Cơ quan Hàng không và Vũ trụ Quốc gia (NASA), Cục Dự trữ Liên bang, Bộ Năng lượng, Bộ Tư pháp, Bộ Y tế và Dịch vụ Nhân sinh, Viện Y tế Quốc gia và Thượng viện Hoa Kỳ," DoJ cho biết.
Damon Rouse, một nhà nghiên cứu bảo mật tại Lumen Black Lotus Labs, người đã theo dõi hoạt động này trong hơn 18 tháng qua, chia sẻ với The Hacker News rằng "hậu cần kỹ thuật số" này đã hoạt động từ tháng 5 năm 2018. Nanjing coi cả Bộ An ninh Quốc gia Trung Quốc (MSS) và Quân Giải phóng Nhân dân (PLA) là khách hàng của mình.
Lumen cho biết họ đã bắt đầu hợp tác với Cục Điều tra Liên bang Hoa Kỳ (FBI) về QTFY cách đây khoảng một năm. Công ty này cho biết thêm: "Mục tiêu trải rộng khắp thế giới phương Tây và xa hơn nữa, đặc biệt là đối với giới học thuật. Họ rất thích tấn công các cộng đồng nghiên cứu do tính chất hợp tác của khoa học tiên tiến."
"Hôm nay chúng tôi thông báo về việc triệt phá một botnet toàn cầu và nền tảng tấn công được các hacker do nhà nước Trung Quốc bảo trợ sử dụng để nhắm vào hạ tầng trọng yếu của Hoa Kỳ," Giám đốc FBI Kash Patel tuyên bố. "Những công cụ này được các tác nhân mạng của Trung Quốc sử dụng để che giấu nguồn gốc các cuộc tấn công của họ."
Hai công cụ cốt lõi: QScan và QTRouter
Hai trong số các công cụ nổi bật là QScan, chuyên quét và tự động lây nhiễm các thiết bị IoT trên toàn thế giới, sau đó thêm chúng vào mạng lưới QTRouter. QTRouter bao gồm cả các thiết bị bị xâm nhập và các thiết bị dịch vụ proxy thương mại cùng các máy chủ riêng ảo (VPS) thuê ngoài.
QTRouter đóng vai trò hiệu quả như một mạng lưới che giấu (obfuscation network), cho phép QTFY và các tác nhân mạng Trung Quốc khác ẩn giấu nguồn gốc thực sự của các hoạt động xâm nhập máy tính, tạo cảm giác rằng các liên lạc đến từ các điểm cuối có vị trí địa lý bên ngoài Trung Quốc và có thể là cục bộ đối với các mạng bị mục tiêu.
QScan được liên kết với một số tên miền lưu trữ các thành phần khác nhau của hệ thống:
- qt-proxy[.]org
- mq-task.qt-proxy[.]org (trước đây là mq-task.qt-team[.]com): cung cấp các tác vụ quét cho một nhóm các nút làm việc chủ yếu nằm trên các máy chủ thuê bên ngoài Trung Quốc.
- mq-result.qt-proxy[.]org (trước đây là mq-result.qt-team[.]com): tiếp nhận các tác vụ đã hoàn thành.
"QScan được sử dụng để khai thác các thiết bị IoT dễ bị tổn thương và xác định các lỗ hổng trong mạng lưới nạn nhân. QTFY sử dụng các sản phẩm botnet để kiểm soát các thiết bị IoT bị xâm nhập và đưa chúng vào làm các nút proxy QTRouter," FBI cho biết. "Điều này cho phép các tác nhân liên kết với QTFY trà trộn với người dùng hợp pháp khi nhắm mục tiêu vào các tổ chức nạn nhân."
QTRouter, hoạt động như một mạng lưới che giấu lưu lượng chạy trên các bộ định tuyến với phần mềm OpenWrt tùy chỉnh, xác thực với các máy chủ quản trị đặt tại "www.qtproxy[.]xyz" và "securelink.qtproxy[.]xyz."
FBI giải thích: "QTRouter sử dụng Clash để thiết lập các kết nối proxy. Chức năng của nó bao gồm xem các nút khả dụng và chuỗi các nút lại với nhau để che giấu tác nhân đứng sau hoạt động độc hại. Ngoài ra, bằng cách trộn lưu lượng độc hại với lưu lượng hợp pháp trên các dịch vụ proxy thương mại và sử dụng các thiết bị IoT bị xâm nhập để tận dụng vị trí của người dùng hợp pháp, QTRouter khiến việc xác định và theo dõi hoạt động độc hại trở nên khó khăn."
Các botnet của các thiết bị bị hack được điều khiển bằng ba nền tảng chính: Proxy Platform Management, Proxy Pool Management System và QTBotnet. QTBotnet bao gồm một máy chủ điều khiển, các máy chủ điều khiển cấp phụ để duy trì liên lạc giữa máy chủ điều khiển chính và các thiết bị bị xâm nhập. Máy chủ điều khiển cũng được trang bị để thực hiện các cuộc tấn công DDoS và chạy lệnh trên các nút bị lây nhiễm.
Chu kỳ tấn công toàn diện
Toàn bộ chu kỳ tấn công diễn ra như sau:
- Sử dụng QScan để tiến hành trinh sát mạng lưới nạn nhân.
- Khai thác các lỗ hổng Zero-Day (ví dụ: CVE-2024-8190, CVE-2024-8963 và CVE-2024-9380 trong các thiết bị Ivanti CSA) và lỗ hổng N-day (CVE-2018-13379 trong Fortinet SSL-VPN, CVE-2019-19781 trong Citrix ADC, CVE-2021-26855 trong Microsoft Exchange Server, CVE-2020-5902 trong F5 BIG-IP, CVE-2019-10068 trong Kentico CMS, CVE-2021-44228 trong Apache Log4j, CVE-2023-22515 trong Atlassian Confluence, CVE-2024-24919 trong Check Point Quantum Gateway, CVE-2025-31161 trong CrushFTP và CVE-2026-1731 trong BeyondTrust Remote Support) để giành quyền truy cập ban đầu.
- Thiết lập sự hiện diện lâu dài bằng cách sử dụng Remote Access Trojan (RAT), web shell và thông tin đăng nhập hợp pháp.
- Sử dụng QTRouter để truy cập mạng nạn nhân từ các thiết bị IoT bị xâm nhập gần đó nhằm tránh bị phát hiện.
Các tên miền bị thu giữ được cho là đã được mã hóa cứng (hard-coded) vào cả hai sản phẩm, khiến chúng ngừng hoạt động sau hành động được tòa án cho phép.
Theo Lumen, kiến trúc phân tán này là một tập hợp các thành phần kết nối với nhau, bao gồm QScan, QTRouter và hai thành phần khác:
- Fast Labyrinth: cung cấp lớp vận hành bằng cách tích hợp hạ tầng proxy thương mại như Fastlink ("fastlink.ws") vào một mạng tiếp sức mã hóa cùng với QTRouter để che giấu lưu lượng đi và đến từ các thực thể mục tiêu.
- QTProxy: quản lý các nút vận hành Fast Labyrinth và cho phép các quản trị viên sử dụng các trạm tiếp sức được cấu hình sẵn hoặc cấu hình các đường dẫn duy nhất đến thực thể mục tiêu.
Hạ tầng này được ví như một "hộp tiếp sức vận hành" (Operational Relay Box - ORB), một mạng lưới phi tập trung bao gồm các thiết bị IoT bị lây nhiễm và các VPS thuê ngoài, cho phép lưu lượng độc hại được định tuyến qua các IP thay đổi liên tục, giúp né tránh các biện pháp phòng vệ truyền thống như danh sách chặn IP và các chính sách dựa trên vị trí.
Mô hình công nghiệp hóa hoạt động gián điệp mạng
"Kể từ khi thành lập vào năm 2018, nhóm hacker QTFY liên quan đến Trung Quốc đã phát triển các công cụ độc hại, mua bán mã độc và các bản khai thác trong các mạng lưới hacker tự do, thiết lập và duy trì botnet che giấu, và cuối cùng là nhắm mục tiêu vào các hệ thống quan trọng tại Hoa Kỳ," FBI cho biết.
Cơ quan này mô tả Nanjing là một công ty hỗ trợ có mối quan hệ kinh doanh với các công ty tư nhân lớn hơn có trụ sở tại Trung Quốc, chuyên về an ninh hạ tầng trọng yếu để nhắm mục tiêu vào các tổ chức nạn nhân. Công ty này cũng bao gồm các cựu thành viên của PLA và tận dụng các mối quan hệ của họ để giành được các hợp đồng liên quan đến việc nhắm mục tiêu hạ tầng trọng yếu.
Hơn nữa, các tác nhân QTFY bị cáo buộc đã tham gia vào các mạng lưới môi giới tự do tại Trung Quốc để mua và bán các vật phẩm khai thác mạng, bao gồm cả quyền truy cập vào mạng lưới nạn nhân. Các cuộc tấn công gần đây nhất vào tháng 6 năm 2026 đã nhắm vào một hệ thống bầu cử của Hoa Kỳ.
Lumen nhận định: "Hoạt động của hậu cần này cho thấy mức độ công nghiệp hóa cao đang diễn ra trong các chiến dịch mạng liên quan đến Trung Quốc. Bằng cách chuyển đổi từ các thiết lập rời rạc, tạm thời sang các mạng lưới tiện ích đa người dùng dùng chung, các tác nhân do nhà nước bảo trợ có thể thực hiện các chiến dịch phức tạp với mức độ ẩn danh và tốc độ cao ở quy mô toàn cầu."
"Vì các vòng lặp trung chuyển này được mua thông qua các đăng ký trả phí hợp pháp cho các dịch vụ proxy thương mại, nên các khối chặn tĩnh truyền thống không còn đủ để ngăn chặn mối đe dọa này nữa."