從健身手環滲透到NASA:兩個中國駭客平台如何讓美國聯準會也淪陷?

一個看似尋常的健身追蹤器,一個藏在心律監測器裡的微小漏洞,竟成了中國政府支持的駭客組織,長驅直入美國權力中樞的祕密通道。

美國司法部在當地時間26日公布了一份震撼性文件,正式宣布查封兩個由中國政府支持的駭客平台——「QScan」與「QTRouter」。這不是好萊塢電影情節,而是真實上演的數位諜戰。這兩個平台,隸屬於一個名為「QTFY」的駭客組織,背後的金主與指揮鏈,直指中國南京一家名為「鑫玖維網絡科技有限公司」的機構,而它們的終端客戶,竟包含「中國國家安全部」與「中國人民解放軍」。

表象:藏在智慧手環裡的木馬屠城

如果說傳統的網路攻擊是駭客拿著駭客軟體敲門,那這次的手法更像是將一把萬能鑰匙,預先埋進了你的口袋。QScan的任務很簡單,卻也讓人不寒而慄:掃描全球數以億計的智慧裝置,從健身追蹤器、心律監測器到智慧家電,尋找任何一扇忘了關的門。

一旦成功潛伏,這些在日常生活中看似無害的設備,就會像被催眠的傀儡,自動連線到另一個平台——QTRouter。這個平台扮演的角色,就是「洗白」與「偽裝」,它能完美掩蓋攻擊指令來自中國的數位足跡,讓追蹤者看起來,攻擊似乎來自紐約或倫敦。如果說QScan是負責開鎖的小偷,那QTRouter就是提供變裝道具的幕後黑手。

這整套滲透邏輯,其實是利用了我們對物聯網裝置的信任,甚至是輕忽。誰會懷疑自己手腕上那個記錄睡眠品質的玩具,正在默默地幫駭客搬運美國聯準會的機密檔案?

真相:一份長達八年的攻擊清單

美國司法部長布蘭奇(Blanche)在聲明中措辭強硬地表示,將不惜一切手段制止並起訴這些攻擊行為。這份憤怒其來有自,因為根據調查,QTFY組織至少從2018年開始,就針對美國與全球的敏感政府機構進行無差別攻擊,時間跨度長達八年以上。

「美國司法部和FBI聯邦調查局,今日宣布經過法院授權,已經查封相關網域名稱,阻止惡意網路攻擊者在2個命名為QScan和QTRouter的互補駭客平台進行存取與讀取。」

—— 美國司法部官方聲明(AI語音轉述)

攤開這份攻擊目標清單,幾乎就是美國聯邦機構的縮影:

  • 美國國家航空暨太空總署(NASA)——掌握人類太空探索的前沿科技。
  • 美國聯邦準備理事會(FED)——影響全球經濟命脈的央行。
  • 能源部、司法部、衛生與公共服務部、美國國家衛生院(NIH)——乃至於象徵美國民主殿堂的美國參議院

除了政府單位,名單上還包括了美國與南韓的四間關鍵企業。這已經不是單純的騷擾,而是對國家核心利益與商業機密的系統性掠奪。

各方角力:數位冷戰的攻防與辯詞

面對這項重罪指控,中國駐美大使館的回應並不令人意外:「中國反對也打擊所有形式的網路攻擊,要求美國停止利用網路安全問題,抹黑與汙衊中國。」

這套論述在過去幾年裡,幾乎成了網路安全議題上的標準攻防劇本。美國指控中國政府指使,中國則反控美國汙名化。但在這套官腔背後,真正值得注意的是技術細節的揭露。司法部文件清楚表明,QTRouter具備高度的反偵察能力,能讓攻擊流量偽裝成其他國家發出,這種「嫁禍」手法,不僅增加了溯源難度,更可能在地緣政治上引發錯誤的軍事或外交判斷。

「美國司法部長布蘭奇表示,將會制止、起訴那些攻擊美國關鍵基礎設施的駭客組織,盡全力保障美國人民的安全,並且不惜一切手段履行這個承諾。這次行動,是為了打擊中國支持的無差別駭客活動,所展開一系列行動中的最新措施。」

換句話說,這不只是抓駭客,更是一場針對「攻擊鏈」的全面阻斷。美國這次選擇直接查封網域,等於是斬斷了QTFY組織的指揮鏈結,讓散布在各地已被感染的裝置變成孤兒,這比起單純起訴幾個駭客,更能有效遏止當下的威脅。

深層影響:當日常裝置成為國安破口

這起事件最讓人冷汗直流的啟示,或許不是中國駭客有多厲害,而是我們對於物聯網裝置的監管幾乎等於零。

在臺灣,無論是政府機關或是民間企業,對於電腦與手機的資安控管已有基本意識,但對於「健身手環」、「智慧電表」甚至「聯網咖啡機」,往往被歸類在生活用品,而非「資訊設備」。然而,QScan的模式告訴我們,只要裝置連網,它就具備成為跳板的潛力。

「QScan會掃描全球智慧裝置,像是健身追蹤器、心律監測器等。以病毒感染這些裝置後,裝置就會自動連接到另一個平台QTRouter,同時QTRouter還能掩蓋訊號來自中國,偽裝成其他國家發出。」

對金融業者而言,聯準會被盯上是一個再明顯不過的信號:敵人不只是試圖登入你的核心系統,更在試圖污染你的周邊生態。未來供應鏈資安的管理邊界,勢必得從伺服器機房,延伸到辦公桌上那個能記錄心跳的藍芽裝置。

這並非危言聳聽,而是美國聯邦調查局(FBI)已經證實的現實。

未解之問:誰來為我們的智慧生活把關?

查封網域,只是暫時拔掉了指揮中心的地圖。只要物聯網裝置的生產製造與資安防護存在斷層,這類寄生蟲式的攻擊模式只會越來越猖獗。南京鑫玖維網絡科技有限公司透過商業合約承接國家級任務的模式,也揭開了中國「軍民融合」戰略在數位戰場上的具體面貌——看似民營的科技公司,背後可能有著無限的國家資源支撐。

回頭看美國司法部長那句「不惜一切手段履行這個承諾」,這個承諾的背後,或許也暗示了美方在接下來可能採取的報復性網路作為。數位領域的冷戰,已經從檯面下的攻防,變成直接查封網域的真槍實彈。

然而,真正的問題在於:如果連美國聯準會與NASA的防護網都能被滲透,我們憑什麼認為自己腳下的這塊數位領土,還是安全的?

編輯觀點

從產業面來看,美國這次的查封行動透露了一個關鍵訊號:過去「發現漏洞→修補漏洞」的被動防禦已經失靈。當對手已經將攻擊工具商品化(QScan/QTRouter是平台而非單一病毒),且鎖定的是毫無防備的消費級物聯網裝置時,企業與政府的資安策略必須升級到「零信任架構」。對臺灣企業來說,這是警鐘——我們必須假設所有連網設備都處於被入侵狀態,尤其是供應鏈中的智慧元件。若繼續把物聯網裝置當成便宜的消耗品,代價可能就是成為下一次國際資安事件的主角。

這場數位戰爭沒有局外人。下次當你打開手機設定新的智慧手環時,或許該問問自己:這個裝置究竟在監控我的健康,還是在監控我的國家?

本文改寫整理自公開新聞來源,原始報導由公視新聞網發布。

常見問題 FAQ

QScan和QTRouter這兩個駭客平台的主要功能是什麼?

QScan主要負責掃描全球範圍內包括健身追蹤器、心律監測器等智慧裝置的漏洞並植入病毒,而QTRouter則作為中繼站,接收被感染裝置的連線,並將攻擊流量偽裝成來自其他國家,以掩蓋真正來源。

這次被攻擊的目標單位有哪些?

根據美國司法部公告,攻擊目標涵蓋美國國家航空暨太空總署(NASA)、聯邦準備理事會(FED)、能源部、司法部、衛生與公共服務部、美國國家衛生院(NIH)、美國參議院,以及美國與南韓的四間企業。

美國政府這次採取了什麼具體行動?

美國司法部與FBI經過法院授權,直接查封了這兩個駭客平台的網域名稱,阻止惡意網路攻擊者存取,並表示將不惜一切手段制止與起訴相關駭客組織。

中國政府對這起指控的回應是什麼?

中國駐美大使館表示,中國反對並打擊所有形式的網路攻擊,同時要求美國停止利用網路安全問題來抹黑與汙衊中國。

這起事件對一般民眾有什麼影響?

這起事件顯示智慧型穿戴裝置存在被利用發動攻擊的風險,建議使用者定期更新設備韌體,並盡量避免將敏感工作環境中的物聯網設備直接暴露在公開網路上。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。