根據美國司法部與聯邦調查局(FBI)於本月26日公布的最新法院文件,一個由中國政府支持的駭客組織「QTFY」,運用極其精巧的技術手法,將惡意攻擊流量完美隱藏在正常的網路活動之中,讓每一筆駭客連線看起來都像是來自普通使用者的電腦。FBI證實,這套已運作至少八年的全球性攻擊基礎設施,鎖定的實體與設備橫跨超過130個國家,從美國航太總署(NASA)、聯邦準備銀行,到各國的電力公司、醫院系統與選舉機構,無一倖免。
手法拆解:從IoT設備到商業代理,打造「合法偽裝」的駭客隧道
這次遭查封的核心平台代號「QTFY」,其技術架構並非傳統的單純入侵,而是層層堆疊的「信任混淆系統」。根據法院文件描述,QTFY的操作流程分為三個關鍵層級:首先,他們利用一款名為QScan的自動化掃描工具,針對全球物聯網(IoT)設備的軟體漏洞進行大規模滲透。成功入侵後,這些設備——包含路由器、監視器甚至智慧家電——被納入第二層的QTRouter網路。
然而,QTRouter的設計目的並非單純累積「殭屍大軍」的數量。司法部文件特別強調,QTRouter巧妙地結合了商業代理服務設備與租用的虛擬私人伺服器(VPS)。這意味著,當QTFY發動攻擊時,惡意通訊會先經過這些分布全球、看似合法的中繼點,才抵達最終目標。
從防禦視角來看,這種手法最大的威脅在於「無差別汙染」。FBI網路部門助理局長萊瑟曼(Brett Leatherman)向《華爾街日報》指出,由於攻擊流量混入大量正常的商業網路行為,傳統的IP黑名單或特徵碼比對幾乎完全失效。防禦團隊面臨的困境不再是「找不找得到駭客」,而是「如何在成千上萬筆合法連線中,指認出那一筆致命的惡意請求」。
這種作戰思維的轉變,徹底顛覆了過去「敵人在邊境之外」的資安模型。當駭客的指令能偽裝成美國本土某家企業的員工上網行為時,地理疆界對網路防禦來說,已經失去了實質意義。
全球衝擊數據:不是只有政府,你家的電、銀行的錢、醫院的維生器都在名單上
FBI公布的受害者地圖令人怵目驚心。不只是傳統認知的國防單位遭殃,根據FBI向法院提交的監測數據,QTFY的掃描與攻擊範圍明確涵蓋了以下五大民生核心領域:
- 能源基礎設施:大型電力公司與電網管理機構遭到頻繁探測,攻擊者試圖掌握斷電開關的控制邏輯。
- 金融體系:聯邦準備銀行及多家大型金融機構的對外網路節點被列為優先目標。
- 醫療照護:醫院系統與國家衛生研究院(NIH)的資料庫遭受滲透企圖,病歷與研究數據面臨外洩風險。
- 通訊與國防:電信業者骨幹網路及國防承包商的研發網路持續被鎖定。
- 民主進程:選舉系統的基礎設施被列入攻擊清單,引發對選務公正性的嚴峻疑慮。
美方具體列出的受害機構名稱,包括能源部、司法部、衛生與公共服務部,甚至是美國參議院。這份清單傳達了一個殘酷的事實:這個駭客組織的目標不是單一機密,而是整個國家的運作命脈。
數據揭露:QTFY的八年抗戰與「中國企業」的直接連結
這套攻擊網路並非一朝一夕形成。法院文件明確指出,QTFY自至少2018年起就持續利用相關基礎設施發動攻擊。而支撐這八年運作的背後金主與技術人力,指向了位於中國南京的新久微網路科技公司(Nanjing Xinjiuwei Network Technology Company)。
文件進一步揭露,這家商業公司實際上是中國政府委外的攻擊執行者,其服務的付費客戶名單中,明確記載著中國國家安全部與中國人民解放軍。儘管《華爾街日報》報導指出,南京新久微目前未對查封行動做出回應,且中國政府歷來否認從事國家級駭客活動,但美國司法部透過查封QScan與QTRouter所使用的關鍵網域,已從技術層面直接切斷了該組織的命令與控制(C2)鏈結。
從產業面來看,這次FBI與NSA(國家安全局)罕見地同步公布了詳細的技術入侵指標(IOCs),這意味著他們判斷「斬首行動」雖然暫時癱瘓了平台,但QTFY的原始碼或營運模式可能已被其他組織複製。對台灣企業而言,不能因為這次美國出手就鬆懈,反而應該將QTFY的攻擊鏈(IoT探測→代理混淆→橫向移動)當作最新的紅隊演練劇本。畢竟,當對手的戰術已經進化到「寄生正常流量」,我們的防禦邏輯就不能再只靠「抓壞人」。
全球資安新常態:「信任」必須被重新定義
FBI此次查封行動的象徵意義,遠大於摧毀一個平台。助理局長萊瑟曼在接受WSJ採訪時強調,QTFY的攻擊範圍觸及130多國,這不僅是美國的執法勝利,更是對全球網路防禦體系的一記警鐘。
過去我們依賴的「邊界防火牆」與「威脅情資黑名單」,在QTFY這種能將惡意流量偽裝成一般網路活動(如網頁瀏覽、檔案下載)的手法面前,幾乎淪為裝飾品。真正的難題在於:當駭客不再硬闖,而是大搖大擺地走正門,我們要怎麼攔截?
這需要將防禦重心從「阻擋已知惡意」轉向「監控異常行為」。例如,一台醫院的MRI設備突然在凌晨三點對外發送大量加密連線請求,即便它使用的是合法端口,也應該被視為高風險事件。這種基於「行為分析」與「零信任架構」的思維轉型,將是未來企業與政府機構無法迴避的投資。
數據背後的啟示
綜合FBI公布的技術細節與法院文件的指控,QTFY案揭示了國家級攻擊的兩個殘酷趨勢:第一,攻擊來源的「在地化偽裝」將徹底摧毀國際間的司法互助效率,因為受害者永遠無法第一時間判斷攻擊是來自內部叛徒還是外部勢力;第二,物聯網設備的脆弱性已成為國家安全等級的破口,而非單純的企業IT風險。司法部透過查封網域成功阻斷QTFY的運作,證明域名層級的管制仍是有效的終止手段,但面對下次可能改用區塊鏈或暗網通訊的進階組織,國際社會必須加快建立「主動獵捕」的聯防機制。
這次行動雖然暫時拆除了QTFY這個引信,但隱藏在一般網路流量中的「灰色地帶」,恐怕將是未來十年最棘手的資安戰場。你我每天的上網行為,都可能成為掩護下一場攻擊的背書。
行動呼籲:企業與個人的防禦清單
面對這種「看不見的敵人」,無論是企業IT人員或一般使用者,都需要立即調整心態與作為:
- 企業資安團隊:請將「東西向流量可視化」列為下一季優先採購項目。既然無法防止駭客進門,至少要能在內部網路中第一時間揪出偽裝成員工電腦的橫向擴散行為。
- 物聯網設備管理者:立即更改所有IoT設備的預設密碼,並將其獨立於核心辦公網路之外。FBI的數據顯示,一個未修補漏洞的監視器,就足以成為通往核心伺服器的跳板。
- 一般使用者:雖然我們不是國家級目標,但請務必啟用雙因素認證(2FA)。當駭客掌握大量代理節點時,竊取你的帳號密碼只是附加的順手行為,別讓自己成為幫兇。
資安不再只是IT部門的功課,而是關乎國家安全與民生穩定的集體責任。請把這篇文章轉發給你的網管同事,問他一句:「我們公司準備好面對『合法』的駭客了嗎?」
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
QTFY駭客組織攻擊台灣的具體案例有哪些?
目前美國FBI公布的法院文件中,並未明確列出台灣的具體受害機構名稱,但QTFY鎖定目標遍及130多國,且攻擊對象涵蓋電信、金融與能源等基礎設施,台灣的相關產業確實處於該組織的掃描與攻擊範圍內,建議密切關注FBI後續釋出的技術入侵指標(IOCs)。
「QTFY」駭客平台被查封後,資料外洩風險就消除了嗎?
沒有完全消除。FBI雖然查封了QScan與QTRouter使用的關鍵網域,切斷了該組織現有的命令與控制鏈結,但QTFY的攻擊程式碼、漏洞利用手法與營運模式可能已被其他組織複製或變種,企業仍需針對QTFY的攻擊特徵進行內部清查。
一般民眾如何判斷自己家中的物聯網設備是否已被駭入?
檢查家中路由器或監視器是否有異常的緩慢延遲、不定時重啟,或發現不明的對外連線IP(可透過路由器管理介面查看連線清單)。建議立即將設備韌體更新至最新版、修改預設密碼,並關閉不必要的遠端存取功能。
為什麼中國政府支持的駭客要針對電力公司和醫院?
攻擊關鍵基礎設施(如電力、醫療與金融)是國家級網路作戰的典型策略,目的在於測試社會運作韌性、製造恐慌,或在衝突時具備「關閉對方國家生存機能」的實質癱瘓能力。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。