二○二六年八月,美國司法部一紙解密文件,揭開了八年來橫跨聯邦機構、關鍵基礎設施的網路滲透行動。受害者名單像是美國權力核心的地圖:司法部、NASA、聯準會、能源部、衛生部、參議院。執行這一切的中國國家級駭客組織,代號 QTFY,背後真正的營運者,卻是一間位在南京的科技公司——南京鑫玖維網路科技有限公司。這不是諜報電影情節,而是真實發生的國家級網路戰爭。」
現象觀察:被穿透的防火牆,不只物理的那一道
美國司法部與聯邦調查局日前透過法院授權,查封了兩個關鍵駭客平台——QScan 與 QTRouter。根據加州南區法院解密的文件,這兩個工具由 QTFY 組織創建並營運,而 QTFY 的付費客戶名單上,赫然出現中國國家安全部與中國人民解放軍。
換句話說,這是「國家資助、民間執行」的攻擊模式。受害者涵蓋從太空(NASA)到金融(聯準會)再到立法核心(參議院)的完整光譜。這不是單一事件,而是一套從二○一八年就啟動、持續至今的系統性作戰。
司法部長布蘭希在新聞稿中的表態相當直接:「將制止並依法起訴企圖鎖定美國關鍵基礎設施且受國家資助的惡意駭客。」這句話的弦外之音很明確:這已經不只是防禦問題,而是到了該追究責任的時候。
原因剖析:民間外包,中國網路作戰的新常態
一般人的直覺,可能會以為這類攻擊是由解放軍的某個神祕單位直接執行。但從這次的案例來看,事實反而更像是一場「駭客外包」的商業模式。總部位於南京的鑫玖維公司,受僱創建並營運攻擊平台,再將這些「服務」賣給中國政府部門。
資安公司 SentinelOne 的中國議題分析師卡瑞(Dakota Cary)觀察到一個關鍵趨勢:「在過去 10 年中,提供特定領域攻擊性服務的公司數量大幅增加。」這不是個別現象,而是整個產業正在成形。把國家級的攻擊任務拆解成「可購買的服務」,好處很明顯:政府保有政治上的否認空間,同時又能快速取得民間頂尖的技術能量。
這種模式在網路戰領域有兩個致命優勢。第一,速度:民間公司的組織彈性遠大於官僚體系,攻防工具的迭代週期可以從「月」縮短到「天」。第二,多樣性:單一政府機構的技術路徑有限,但同時養十家、二十家外包公司,就能平行發展不同攻擊手法,讓防禦方難以招架。
路透社報導中引用的專家觀點直指核心:「民間外包商經常代表中國各政府機構執行受人矚目的入侵行動。」這句話裡的「經常」兩個字,道出了這已經不是偶爾為之,而是一套成熟的操作機制。
影響評估:當關鍵基礎設施變成靶場
這次被點名的受害者,沒有一個是「可以暫時停擺」的單位。NASA 掌握著太空資產與衛星通訊、聯準會是全球金融體系的神經中樞、能源部管轄核武與國家電網、衛生與公共服務部則握有全國公衛數據。這些機構一旦遭到實質破壞,後果不只是資料外洩,而是實體世界的災難。
QTFY 的基礎設施從二○一八年起就持續運作,代表這些機構至少暴露在風險下長達八年。這八年間,對方掌握了哪些系統權限?讀取了哪些機密?是否埋下了日後可以觸發的後門?這些問題,美國司法部在文件中沒有完全揭露,但從他們「查封網域」而非單純「發布警告」的動作來看,情況顯然相當嚴肅。
對一般民眾來說,聯準會被入侵可能感覺很遙遠,但想想看:如果電力調度系統被植入惡意程式,冬天可能無預警停電;如果衛星通訊被干擾,航班可能大亂、導航系統可能失靈。這些不是科幻小說的情節,而是關鍵基礎設施遭到成功入侵後的現實劇本。
趨勢預判:查封網域只是第一幕,接下來才是重頭戲
FBI 局長巴特爾在回應中提到了「美國網路戰略」與「改變對手行為」這兩個關鍵詞。這暗示著美國的應對方式,正在從「防堵」轉向「嚇阻」。查封網域只是一個信號,真正的反制措施可能還在後頭。
從趨勢來看,接下來幾個月可以關注三個方向。
首先,美國司法部是否會對南京鑫玖維公司提出刑事起訴。一旦起訴,就會涉及跨國執法的灰色地帶——中國政府不可能同意引渡,但美國可以凍結其資產、切斷其供應鏈,甚至對與該公司有業務往來的第三方實施制裁。
其次,這次解密文件的時機點,恰好與美國總統川普重申「美國網路戰略」的時間重疊。這意味著網路安全已經被拉到國家戰略層級來處理,而不是單純交給技術人員解決。後續可能會有更嚴格的關鍵基礎設施資安規範出爐,要求能源、金融、交通等產業必須達到特定防護標準。
第三,民間駭客外包的商業模式,未來將面臨更大的法律與輿論壓力。當一家民間公司被公開指認為國家級攻擊的工具供應商,它的國際業務幾乎等於宣告終結。這會讓其他潛在的外包商開始算帳——賺政府標案的錢,代價可能是整個公司被國際社會封殺,這筆生意還做不做?
編輯觀點:從產業面來看,這次事件最大的啟示不在「誰入侵了誰」,而在於網路戰爭的型態已經徹底改變。國家不再需要養一支龐大的駭客部隊,只需要簽幾張外包合約。這代表防禦方面對的敵人不再是單一機構,而是一個隨時可以擴充、具有商業效率的攻擊產業鏈。對企業來說,如果你的供應商或客戶榜上有名,你也是間接的潛在目標。別以為只有政府單位才需要擔心,關鍵基礎設施的定義正在擴大,而沒有做好準備的那一方,遲早會付代價。
回到最根本的問題:一個國家的關鍵系統,暴露在風險下八年才被完整揭露,這中間的防禦機制到底出了什麼問題?查封網域解決了這一次,但下一次換個平台、換個公司名稱,同樣的劇本是不是又要重演一遍?這不是替美國擔心,而是提醒所有人——在這場沒有煙硝的戰爭裡,沒有任何一個國家、任何一家企業能保證自己永遠在防線之外。
如果你所在的產業與能源、金融、交通、醫療或科技有關,現在就是盤點自己資安防護體系的時刻。不要等到法院文件解密之後,才發現你的系統早就是別人的後花園。
本文改寫整理自公開新聞來源,原始報導由科技新報發布。
常見問題 FAQ
QTFY 是什麼組織?跟中國政府有什麼關係?
QTFY 是受中華人民共和國國家資助的駭客組織,由南京鑫玖維網路科技有限公司創建並營運,其付費客戶包括中國國家安全部和中國人民解放軍。
QScan 和 QTRouter 這兩個平台是做什麼用的?
QScan 與 QTRouter 是惡意網路攻擊平台,被用於入侵美國關鍵基礎設施及其他敏感網路,至少從 2018 年起就持續運作。
這次攻擊影響了哪些美國機構?
受害者包括 NASA、聯準會、司法部、能源部、衛生與公共服務部、國家衛生研究院及美國參議院。
美國政府這次採取了什麼具體行動?
美國司法部透過加州南區法院授權,查封了 QScan 與 QTRouter 的相關網域,切斷攻擊者使用這些駭客平台的管道。
一般企業該怎麼應對這類國家級攻擊?
建議企業檢視自身供應鏈的資安風險,尤其是與關鍵基礎設施相關的產業,應定期進行滲透測試與資安稽核,必要時諮詢專業資安顧問。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。