美國司法部與聯邦調查局(FBI)本月26日宣布,在取得法院授權後,成功查封一個由中國政府背後支持的全球性駭客平台「QTFY」。這個自2018年起活躍的網路攻擊基礎設施,利用數千個遭感染的物聯網設備與商業代理服務,將惡意流量偽裝成正常網路活動,讓攻擊來源難以追查。根據FBI調查,遭鎖定的實體設備橫跨全球130多個國家,目標涵蓋美國航太總署(NASA)、聯邦準備銀行、各大電力公司、醫療體系,甚至包括選舉系統。
攻擊流量藏在正常行為裡?QTFY的技術讓防火牆「看嘸」
這套名為QTRouter的網路架構,是QTFY最關鍵的技術核心。它不只是把被駭的設備串聯起來,更重要的是,它結合了商業代理服務與租用虛擬私人伺服器,讓每一筆惡意連線的外觀,看起來都像是來自正常使用者的電腦,甚至可能偽裝成接近受攻擊目標網路位置的裝置。換句話說,傳統資安系統靠IP位址追蹤異常流量的方法,在QTRouter面前幾乎失效。
FBI網路部門助理局長萊瑟曼(Brett Leatherman)在接受《華爾街日報》採訪時點出關鍵:「這個botnet的規模與隱匿手法,讓辨識攻擊者的難度大幅提高。」司法部的法院文件更進一步揭露,QTFY利用QScan工具自動掃描並感染全球數千個物聯網設備,將它們納入攻擊網絡。這套架構的目的,不是為了增加攻擊火力,而是——用臺灣資安圈常說的話——「製造雜訊」,讓真正源頭藏進茫茫網路大海裡。
不只政府、國防,電力、醫院、金融全在掃射範圍
如果以為這場攻擊只針對政府部門,那就太低估QTFY的布局了。FBI明確指出,遭到鎖定的實體包括大型電力公司、醫院系統、電信業者、金融機構與國防承包商。在美國本土,NASA、能源部、司法部、衛生與公共服務部、國家衛生研究院,乃至於參議院,全出現在法院文件的攻擊目標清單上。
這透露一個令人不安的訊號:中國駭客組織的攻擊視野,已經從傳統的軍事情報竊取,全面擴張到關鍵基礎設施與民生系統。電力中斷、醫療資料外洩、金融交易遭竄改——這些不再是科幻電影的情節,而是真實發生在全球130多個國家日常運作背後的威脅。萊瑟曼更點名,QTFY也曾鎖定選舉系統,這對任何民主國家的政治穩定來說,都是不能忽視的警鐘。
【編輯觀點】從產業面來看,QTFY曝光最值得臺灣企業警惕的,不是中國駭客有多厲害,而是「傳統防線正在失靈」。過去我們習慣用IP信譽、特徵碼比對來抓攻擊,但QTRouter示範了一件事:當攻擊流量長得跟正常流量一模一樣時,防火牆跟IPS基本上是瞎的。臺灣的金融機構、科學園區、甚至醫院的資安主管,現在該問的不是「我們有沒有被攻陷」,而是「如果攻擊已經進來三年了,我們有沒有能力發現」。對一般企業來說,與其砸大錢買更貴的設備,不如先回頭檢視內部異常行為的監控機制——因為駭客躲的不再是防火牆外,而是躲在你的正常流量裡。
FBI出手查封網域,但這只是暫時的止痛藥
美國司法部與FBI這次行動的直接戰果,是查封了QScan與QTRouter所使用的多個關鍵網域。這些網域被直接寫入惡意程式碼當中,負責指令發送、設備驗證等核心通訊工作。網域一被接管,兩大攻擊平台等於直接斷了呼吸器,暫時無法運作。
FBI也同步與美國國家安全局(NSA)公布了QTFY攻擊活動的技術指紋,提供全球各國資安機構作為辨識依據。這類資訊共享雖然是好事,但也凸顯了一個殘酷現實:攻擊者只要換一批網域、調整部分程式碼,就能重新組裝類似的基礎設施。法院文件直指,QTFY背後是由中國南京新久微網路科技公司雇用,服務付費客戶包括中國國家安全部與中國人民解放軍——這不是單一駭客的個人行為,而是國家機器的長期戰略布局。
QTFY使用的三層攻擊架構
- QScan:自動化掃描工具,針對物聯網設備的軟體漏洞進行大規模感染,建立全球肉票網絡。
- QTRouter:中繼與混淆層,結合被駭設備、商業代理服務與租用伺服器,讓惡意流量偽裝成正常連線。
- 網域控制機制:惡意程式內建寫死的網域清單,負責指令派送與設備驗證,是整個架構的神經中樞。
展望與影響:全球網路戰爭的常態化,臺灣沒有旁觀的本錢
QTFY從2018年活躍至今,將近八年的時間裡,全球有多少關鍵系統的資料早已被搬走、有多少基礎設施被埋入後門,恐怕沒有人能給出完整答案。這次FBI的查封行動,充其量只是揭開了冰山一角,更大的挑戰在於:當國家級駭客組織已經把攻擊基礎設施當成日常業務,防禦方該怎麼應對?
從戰略層面來看,這事件標誌著網路衝突已正式進入「常態化交戰」的階段。對臺灣來說,處在美中角力的前沿,無論是政府單位、關鍵基礎設施還是民間企業,都不該再抱持「不會輪到我」的僥倖心態。資安不再是IT部門的事,而是國家安全、企業營運持續、甚至個人生活穩定的核心議題。FBI這次給全球上了一課,但下一課——會由誰來上,沒人知道。
你現在就可以做的事:檢查你的物聯網設備是否使用預設密碼,並確認所有系統都已更新到最新版本。如果你是企業資安負責人,請開始盤點內部網路流量監控是否有能力辨識異常行為,而非僅依賴傳統防火牆規則。威脅已經進化,防禦思維也該跟上。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
QTFY駭客平台是什麼?它跟一般駭客攻擊有什麼不同?
QTFY是一個由中國政府背後支持的全球性網路攻擊基礎設施,自2018年起運作,利用數千個遭感染的物聯網設備與商業代理服務,將惡意流量偽裝成正常網路活動,讓攻擊來源難以追蹤,這是它與一般單點式駭客攻擊最大的差異。
臺灣也在QTFY的攻擊範圍內嗎?
雖然FBI公布的法院文件主要以美國目標為例,但QTFY的攻擊網絡遍及130多個國家,包括關鍵基礎設施、金融機構與電信業者。考量臺灣的地緣政治敏感性和高度網路化環境,沒有理由被排除在潛在攻擊範圍之外。
一般企業或個人該如何防範這類攻擊?
對個人來說,立即更改物聯網設備的預設密碼、定期更新韌體是最基本防線。對企業而言,應建立內部異常流量監控機制,而非僅依賴傳統防火牆,因為這類攻擊的特徵就是讓惡意流量「長得跟正常流量一樣」。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。