八年入侵NASA、Fed與參議院!中國駭客集團QTFY如何靠「民間外包」滲透美國核心?

事件總覽:從2018年起,一個名為QTFY的中國國家資助駭客集團,受僱於南京鑫玖維網路科技有限公司,持續以QScan與QTRouter兩款惡意工具,滲透美國司法部、NASA、聯準會乃至聯邦參議院。直到2026年8月27日,美國法院授權查封相關網域,這場長達八年的數位冷戰才正式被攤在陽光下。

📅 2018年:QTFY基礎設施啟用,潛伏開端

根據美國加州南區法院解密的文件,QTFY的電腦基礎設施至少從2018年開始運作。在此之前,外界對中國官方與民間外包商的駭客協作模式多半停留在推測階段。不過,QTFY的案例直接證明了:中國國安部與解放軍可以透過商業合約,採購客製化的攻擊性駭客服務。換句話說,這不是單純的技術愛好者所為,而是一條有發票、有驗收、有績效考核的產業鏈。

📅 2020-2025年:鎖定關鍵基礎設施,受害者橫跨產官學

隨後幾年間,QTFY的攻擊範圍逐漸擴大。司法部新聞稿明確點名:NASA、聯準會、能源部、衛生與公共服務部、國家衛生研究院,以及美國參議院,全都曾是QTFY的受害者。這些機構掌握的資訊,從太空科技、金融貨幣政策、國家能源調度,到公衛研究與立法機密,幾乎涵蓋了美國國家的每一條神經。

有趣的是,QTFY並非每次都直接硬攻防火牆,而是透過QScan與QTRouter這兩個平台,滲透供應鏈或第三方服務商,再橫向移動到最終目標。這種「繞路打擊」的手法,讓傳統的邊界防護幾乎失效——畢竟,誰會想到聯準會的網路弱點,可能來自一家無關緊要的冷氣維修包商?

📅 2026年8月27日:法院授權查封網域,FBI斷尾行動

這一天,美國司法部長布蘭希與FBI局長巴特爾聯袂宣布,已取得法院授權,查封QScan與QTRouter的相關網域。布蘭希在聲明中強調:「將制止並依法起訴企圖鎖定美國關鍵基礎設施且受國家資助的惡意駭客。」巴特爾則直接將這波行動連結到川普政府的「美國網路戰略」,宣示FBI正加大力度改變對手行為。

說真的,查封網域這招稱不上什麼尖端駭客反制,反而更像是在對手的主幹道上設置路障。但對FBI來說,這記「技術性犯規」至少有兩個實際效果:第一,切斷QTFY與其客戶(包括中國國安部)的即時通訊與控制管道;第二,公開解密法院文件,等於向全球資安社群釋出QTFY的基礎設施指標,讓其他單位可以主動封鎖。

「民間外包」才是關鍵:中國駭客產業鏈的十年變遷

路透社引述SentinelOne分析師卡瑞(Dakota Cary)的話指出:「在過去10年中,提供特定領域攻擊性服務的公司數量大幅增加。」這句話點出了整個事件最核心的結構性變化。QTFY背後的公司——南京鑫玖維網路科技有限公司——是一家登記在中國的民間企業,卻直接服務於中國國家安全部和解放軍。這種「民辦公助」的模式,讓中國政府在法律上保有模糊空間,同時又能透過商業市場快速迭代攻擊工具。

換個角度想,這跟台灣讀者熟悉的「政府採購委外」本質上沒有不同,只是標的物從硬體設備變成了「入侵服務」。如果今天一家台灣的民間資安公司同時接銀行和政府機關的委託,我們會嚴格審視其利益衝突;但當中國民間公司直接向解放軍交付駭客平台時,這已經不是單純的商業行為,而是國家權力的延伸。

編輯觀點:從這次QTFY事件可以清楚看到,中國的網路攻擊策略已經從「單兵作戰」進化到「產業鏈協同」。南京鑫玖維這類公司,就像是數位戰場上的「軍火商」,而QScan與QTRouter則是量產型的武器平台。對台灣來說,這種模式的威脅尤其具體——我們同樣有金融央行、有科學園區、有政府網路。問題不在於「會不會被盯上」,而是當民間企業也能合法成為攻擊來源時,傳統的國安情蒐模型必須重新改寫。台灣的資安防護不該只盯著國家級駭客,更該建立針對「外包供應鏈」的風險評估機制。

至今影響與未來展望

這次查封行動,短期內確實能癱瘓QTFY的既有基礎設施。但長期來看,只要中國對攻擊性網路服務的需求不減,南京鑫玖維模式就會不斷複製——甚至可能已經有下一家「XX科技」正在接替QTFY的業務。美國司法部這次高調解密,除了展示執法決心,更像是在對中國釋放一個訊號:美國不再只滿足於技術性防堵,而是要透過法律與金融制裁,直接打擊駭客背後的商業實體

這也意味著,接下來我們可能會看到更多針對中國民間外包商的制裁與起訴。對一般讀者來說,或許覺得這些離生活很遠;但想想看,如果連聯準會和NASA都能被滲透八年,那麼我們每天使用的銀行App、醫療掛號系統、甚至電力調度網路,是否也暴露在同樣的風險下?答案,恐怕比我們想像的更令人不安。

你該怎麼做?如果你是企業主或IT決策者,現在就該重新檢視供應鏈的資安條款——不只是問「廠商有沒有防火牆」,更要問「廠商有沒有跟可疑的第三方共用基礎設施」。如果你是普通使用者,至少把兩步驟驗證打開,並定期檢查帳號登入紀錄。別等到法院解密文件時,才發現自己的數據早已成為別人的戰利品。

本文改寫整理自公開新聞來源,原始報導由自由時報發布。

常見問題 FAQ

QTFY是中國政府的官方單位嗎?

不是。QTFY被美國司法部認定為「中華人民共和國國家資助組織」,但它實際上受僱於民間公司南京鑫玖維網路科技有限公司,並向中國國安部和解放軍提供駭客服務,屬於「民間外包」模式。

QScan和QTRouter是什麼工具?

它們是QTFY開發並營運的惡意駭客平台,主要用於滲透關鍵基礎設施與敏感網路。美國FBI已透過法院授權查封這兩個平台的相關網域,切斷其通訊管道。

這次事件對台灣有什麼影響?

台灣同樣擁有央行、科學園區與政府網路,這種「民間外包駭客」模式對台灣的威脅非常具體。建議企業與政府單位應重新檢視供應鏈資安風險,而非僅針對單一國家級駭客進行防禦。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

Categories: