Hackeri legați de China, acuzați că au vizat NASA și Fed

Autoritățile americane spun că o grupare asociată Chinei a vizat rețele sensibile, inclusiv NASA și Fed, iar FBI a confiscat infrastructura online folosită în operațiune.

Hackeri legați de China, acuzați că au vizat NASA și Fed
Ilustrație generată cu inteligență artificială. Scena nu reprezintă o fotografie realǎ de la fața locului.
Ascultă rezumatul
Ascultă articolul

Autoritățile americane afirmă că un grup de hackeri legat de China a vizat, începând cel puțin din 2018, unele dintre cele mai sensibile rețele din Statele Unite, printre țintele identificate fiind NASA, Rezerva Federală, Departamentul Justiției și Senatul SUA. Departamentul american al Justiției și FBI au anunțat pe 26 august 2026 confiscarea infrastructurii online asociate operațiunii, însă documentele arată că nu toate tentativele de acces au reușit.

SUA spun că au dezactivat două platforme folosite de hackeri

În centrul operațiunii se află două platforme numite QScan și QTRouter. Departamentul Justiției susține că acestea au fost create și operate de gruparea denumită QTFY, asociată companiei chineze Nanjing Xinjiuwei Network Technology Company.

Autoritățile americane afirmă că printre victimele activităților informatice ale grupului s-au aflat NASA, Rezerva Federală, Departamentul Energiei, Departamentul Justiției, Departamentul Sănătății și Serviciilor Umane, Institutele Naționale de Sănătate și Senatul SUA. Comunicatul oficial precizează că domeniile utilizate de cele două platforme au fost confiscate în baza unor mandate autorizate de instanță.

Documentele judiciare desecretizate indică trei domenii vizate de ordinele de confiscare: qtproxy.xyz, qt-proxy.org și qt-team.com. Potrivit declarației sub jurământ depuse de un agent FBI, acestea ar fi fost folosite pentru operarea QScan și QTRouter.

NASA și Senatul au fost ținte, dar nu fiecare atac a reușit

Un detaliu important este diferența dintre o instituție „vizată” și una efectiv compromisă.

În august 2019, hackerii ar fi încercat să exploateze o vulnerabilitate într-o rețea VPN pentru a pătrunde în sistemele NASA, însă tentativa descrisă în documente nu a reușit. În martie 2026, atacatorii ar fi căutat vulnerabilități și în rețele ale Senatului american, dar și acele tentative sunt prezentate drept nereușite.

În schimb, autoritățile susțin că grupul a obținut acces în alte cazuri. În august 2024 ar fi fost compromise sisteme aparținând unor laboratoare ale Departamentului Energiei, unei structuri din cadrul Departamentului Sănătății și unui producător american de echipamente de securitate. Relatarea Reuters, preluată și de AGERPRES, subliniază această diferență între atacurile reușite și tentativele eșuate.

Prin urmare, lista instituțiilor publicată de autoritățile americane nu trebuie interpretată automat ca dovadă că hackerii au extras date din toate sistemele menționate.

💡 WoW Pulse | Cât de vulnerabile sunt instituțiile care ar trebui să fie cel mai bine protejate?

Cazul arată că nivelul ridicat de protecție nu elimină suprafața de atac. Instituțiile mari folosesc mii de sisteme, aplicații și dispozitive conectate, iar o singură vulnerabilitate într-un serviciu expus la internet poate deveni o poartă de intrare. Faptul că unele tentative au eșuat este la fel de relevant: detectarea și segmentarea rețelelor pot împiedica o vulnerabilitate să se transforme într-o compromitere majoră.

Cum funcționau QScan și QTRouter

Potrivit autorităților americane, QScan era utilizat pentru identificarea vulnerabilităților și compromiterea automată a unor dispozitive conectate la internet, inclusiv echipamente din categoria Internet of Things.

Dispozitivele compromise erau apoi integrate într-o infrastructură controlată prin QTRouter. Scopul acesteia era să ascundă originea reală a traficului malițios, astfel încât conexiunile hackerilor să pară că provin din alte țări sau chiar din apropierea rețelelor atacate.

FBI, NSA și Cyber National Mission Force au publicat pe 26 august o alertă comună privind QTFY. NSA afirmă că gruparea activează din 2018 și că a construit instrumente pentru scanare, exploatarea vulnerabilităților și administrarea unor rețele de dispozitive compromise. Printre sectoarele vizate se numără industria de apărare, telecomunicațiile, administrația locală și universitățile.

Autoritățile spun că QTFY exploata atât vulnerabilități deja cunoscute, cât și vulnerabilități de tip „zero-day”, pentru care nu exista încă un remediu disponibil la momentul atacului.

Legătura cu statul chinez este o acuzație a Washingtonului

Atribuirea trebuie însă delimitată clar de faptele tehnice constatate.

Departamentul Justiției afirmă că QTFY era o grupare sponsorizată de Republica Populară Chineză și că serviciile companiei Nanjing Xinjiuwei Network Technology Company ar fi fost oferite inclusiv unor clienți precum Ministerul Securității de Stat al Chinei și Armata Populară de Eliberare.

Aceste afirmații provin de la autoritățile americane și din documentele judiciare ale anchetei. Ele nu reprezintă o constatare independentă a responsabilității statului chinez.

Ambasada Chinei la Washington a transmis Reuters că guvernul chinez se opune atacurilor informatice și le combate potrivit legii, declarând totodată că nu cunoaște detaliile cazului. Reprezentanța diplomatică a acuzat SUA că folosesc problemele de securitate cibernetică pentru a discredita China.

Nanjing Xinjiuwei nu a oferit imediat un răspuns solicitării de comentarii relatate de Reuters.

📌 Citește și pe WoW Pulse

Senatul, atacat de hackeri pro-ruși. Cadastrul încă repară pagubele

Biohackerul care „vrea să trăiască veșnic”, diagnostic incurabil

O infrastructură globală ascunsă în dispozitive obișnuite

Unul dintre elementele importante ale cazului nu este doar lista instituțiilor vizate, ci metoda prin care atacatorii ar fi încercat să-și ascundă urmele.

Mii de dispozitive IoT infectate ar fi fost transformate în noduri intermediare. Atacatorii puteau astfel să trimită trafic prin calculatoare și echipamente aflate în afara Chinei, ceea ce făcea mult mai dificilă stabilirea originii conexiunii doar pe baza adresei IP.

Departamentul Justiției afirmă că domeniile confiscate erau integrate direct în mecanismele de comunicare și autentificare ale QScan și QTRouter. Prin preluarea lor, autoritățile susțin că au făcut cele două platforme nefuncționale.

Operațiunea se înscrie într-o serie mai amplă de intervenții americane împotriva infrastructurilor atribuite unor grupări chineze. În 2025, FBI a eliminat malware-ul PlugX de pe peste 4.000 de computere din SUA, iar în 2024 a dezactivat o rețea formată din sute de mii de dispozitive IoT infectate și atribuită grupării Flax Typhoon.

Ce nu știm încă despre amploarea atacurilor

Documentele făcute publice nu arată că toate instituțiile menționate au fost compromise în aceeași măsură și nici nu precizează ce date ar fi fost extrase din fiecare rețea.

În cazul NASA și al Senatului există explicit exemple de tentative nereușite. Pentru alte organizații, anchetatorii descriu accesări reușite sau furturi de date, dar detaliile operaționale și natura informațiilor compromise nu au fost făcute publice integral.

Acesta este motivul pentru care cazul trebuie privit mai degrabă ca o campanie cibernetică desfășurată de-a lungul mai multor ani, cu numeroase ținte și rezultate diferite, decât ca un singur atac simultan asupra NASA, Rezervei Federale, Senatului și Departamentului Justiției.

Surse

Hackeri legați de China, acuzați că au vizat NASA și Fed | WoW Pulse