Het Amerikaanse ministerie van Justitie (DoJ) heeft woensdag de verstoring aangekondigd van twee hackplatforms genaamd QScan en QTRouter, die worden beheerd door Chinese bedreigingsactoren om kritieke infrastructuur en andere gevoelige netwerken in het land aan te vallen.
De activiteit wordt toegeschreven aan een door de Chinese staat gesponsorde groep, bekend als QTFY, in dienst van Nanjing Xinjiuwei Network Technology Company (南京鑫玖维网络科技有限公司).
“Onder de slachtoffers van QTFY-computerinbraakactiviteiten bevinden zich de National Aeronautics and Space Administration, de Federal Reserve, het ministerie van Energie, het ministerie van Justitie, het ministerie van Volksgezondheid en Human Services, de National Institutes of Health en de Amerikaanse Senaat”, aldus DoJ.
Damon Rouse, een beveiligingsonderzoeker bij Lumen Black Lotus Labs die de activiteiten de afgelopen 18 maanden heeft gevolgd, vertelde The Hacker News dat de digitale kwartiermeester sinds mei 2018 actief is. Nanjing rekent zowel het Chinese Ministerie van Staatsveiligheid (MSS) als het People’s Liberation Army (PLA) tot zijn klanten.
Lumen zei dat het ongeveer een jaar geleden begon samen te werken met het Amerikaanse Federal Bureau of Investigation (FBI) op het gebied van QTFY. “De targeting was gericht op de hele westerse wereld en daarbuiten, vooral met betrekking tot de academische wereld”, voegde het bedrijf eraan toe. “Ze houden er gewoon van om onderzoeksgemeenschappen te raken, gezien het collaboratieve karakter van geavanceerde wetenschap.”
“Vandaag hebben we de ontwrichting aangekondigd van een wereldwijd botnet en hackplatform dat door Chinese staatsgesponsorde hackers wordt gebruikt om Amerikaanse kritieke infrastructuur aan te vallen”, aldus FBI-directeur Kash Patel. “Deze tools werden door cyberactoren uit de VRC gebruikt om de oorsprong van hun aanvallen te verbergen.”
Twee van de prominente tools zijn QScan, dat IoT-apparaten wereldwijd scant en automatisch infecteert, en deze vervolgens toevoegt aan het QTRouter-netwerk. QTRouter omvat zowel de gecompromitteerde apparaten als commerciële proxyserviceapparaten en gehuurde virtuele privéservers (VPS’s).
QTRouter fungeert effectief als een verduisteringsnetwerk waarmee QTFY en andere Chinese cyberactoren de ware oorsprong van hun computerinbraakactiviteiten kunnen verbergen, waardoor de indruk wordt gewekt dat de communicatie afkomstig is van eindpunten die zich buiten China bevinden en mogelijk lokaal zijn voor de beoogde netwerken.

QScan is gekoppeld aan een aantal domeinen die verschillende componenten van het systeem hosten –
- qt-proxy(.)org
- mq-task.qt-proxy(.)org (voorheen mq-task.qt-team(.)com), dat scantaken levert aan een groep werkknooppunten die voornamelijk zijn gehuisvest op geleasde servers buiten China
- mq-result.qt-proxy(.)org (voorheen mq-result.qt-team(.)com), dat voltooide taken ontvangt
“QScan wordt gebruikt om kwetsbare IoT-apparaten te exploiteren en kwetsbaarheden in slachtoffernetwerken te identificeren. QTFY gebruikt botnetproducten om de gecompromitteerde IoT-apparaten te controleren en deze op te nemen als QTRouter-proxyknooppunten”, aldus de FBI. “Hierdoor kunnen aan QTFY gelieerde actoren zich mengen met legitieme gebruikers wanneer ze zich richten op slachtofferorganisaties.”
QTRouter, dat functioneert als een verduisteringsnetwerk voor netwerkverkeer dat draait op routers met aangepaste OpenWrt-software, authenticeert bij beheerservers op “www.qtproxy(.)xyz” en “securelink.qtproxy(.)xyz.”

“QTRouter gebruikt Clash om proxyverbindingen tot stand te brengen”, legde de FBI uit. “De functionaliteit omvat het bekijken van beschikbare knooppunten en het aan elkaar koppelen van knooppunten om de actor achter de kwaadaardige activiteit te verdoezelen. Bovendien maakt QTRouter het moeilijk om de kwaadaardige activiteit te identificeren en te volgen door het kwaadaardige verkeer te mengen met legitiem verkeer op commerciële proxydiensten en door gecompromitteerde IoT-apparaten te gebruiken om de locaties van legitieme gebruikers te gebruiken.”
De botnets van gehackte apparaten worden beheerd via drie grote platforms: Proxy Platform Management, Proxy Pool Management System en QTBotnet, waarvan de laatste een controllerserver en secundaire controleservers omvat om de communicatie tussen de hoofdcontroleserver en gecompromitteerde apparaten en gecompromitteerde apparaten in stand te houden. De controleserver is ook uitgerust om DDoS-aanvallen uit te voeren en opdrachten uit te voeren op geïnfecteerde knooppunten.
De hele aanvalscyclus is als volgt:
- Gebruik QScan om verkenningen uit te voeren op slachtoffernetwerken
- Maak gebruik van zero-day (bijv. CVE-2024-8190, CVE-2024-8963 en CVE-2024-9380 in Ivanti CSA-apparaten) en N-day-kwetsbaarheden (CVE-2018-13379 in Fortinet SSL-VPN, CVE-2019-19781 in Citrix ADC, CVE-2021-26855 in Microsoft Exchange Server, CVE-2020-5902 in F5 BIG-IP, CVE-2019-10068 in Kentico CMS, CVE-2021-44228 in Apache Log4j, CVE-2023-22515 in Atlassian Confluence, CVE-2024-24919 in Check Point Quantum Gateway, CVE-2025-31161 in CrushFTP en CVE-2026-1731 in BeyondTrust Remote Support) om initiële toegang te krijgen tot slachtoffernetwerken
- Zorg voor persistentie met behulp van trojans voor externe toegang (RAT), webshells en legitieme inloggegevens
- Gebruik QTRouter om toegang te krijgen tot het slachtoffernetwerk vanuit een nabijgelegen gecompromitteerd IoT om onder de radar te vliegen
De in beslag genomen domeinen zouden in beide producten zijn gecodeerd, waardoor ze na de door de rechtbank geautoriseerde actie zijn stopgezet.

De gedistribueerde architectuur is een reeks onderling verbonden componenten die QScan, QTRouter en twee andere omvatten, per Lumen –
- Fast Labyrinth, dat de operationele laag levert door commerciële proxy-infrastructuur zoals Fastlink (“fastlink.ws”) op te nemen in een gecodeerd relaisnetwerk, samen met QTRouter dat verkeer van en naar doelentiteiten verduistert
- QTProxy, dat operationele knooppunten van Fast Labyrinth beheert en operators in staat stelt vooraf geconfigureerde relais te gebruiken of unieke paden naar doelentiteiten te configureren
De infrastructuur wordt vergeleken met een operationele relay box (ORB), een gedecentraliseerd netwerk dat geïnfecteerde IoT-apparaten en geleasede VPS’s omvat en waarmee kwaadaardig verkeer via roterende IP’s kan worden gerouteerd en traditionele verdedigingsmechanismen zoals IP-blokkeerlijsten en locatiegebaseerd beleid kan omzeilen.
“Sinds de oprichting in 2018 heeft de aan China gelinkte hackgroep QTFY kwaadaardige tools ontwikkeld, malware en exploits verhandeld binnen freelance hacknetwerken, een obfuscatiebotnet opgezet en onderhouden, en zich uiteindelijk gericht op kritieke systemen in de Verenigde Staten”, aldus de FBI.
Het bureau omschreef Nanjing als een ondersteunend bedrijf dat zakelijke relaties onderhoudt met grotere particuliere, in China gevestigde cyberbedrijven met expertise op het gebied van de beveiliging van kritieke infrastructuur, om zich op slachtofferorganisaties te richten. Het omvat ook voormalige PLA-leden en maakt gebruik van hun contacten met landcontracten die verband houden met de targeting van kritieke infrastructuur.
Bovendien zouden QTFY-actoren hebben deelgenomen aan in China gevestigde freelance-makelaarnetwerken om cyber-exploititems te verwerven en te verkopen, inclusief toegang tot slachtoffernetwerken. Aanvallen zo recent als juni 2026 waren gericht op een Amerikaans verkiezingssysteem.
“De activiteiten van deze kwartiermeester tonen de hoge mate van industrialisatie aan die plaatsvindt binnen de cyberoperaties die verband houden met China”, aldus Lumen. “Door af te stappen van gefragmenteerde ad-hocopstellingen naar gedeelde nutsnetwerken met meerdere huurders, kunnen door de staat gesponsorde actoren complexe campagnes uitvoeren met een hoge mate van anonimiteit en snelheid, en op mondiale schaal.”
“Omdat deze transitlussen worden verkregen via legitieme betaalde abonnementen op commerciële proxydiensten, zijn traditionele statische blokken niet langer voldoende om de dreiging te stoppen.”