不只NASA和Fed!揭密中國駭客「QTFY」如何用健身手環癱瘓美國關鍵基礎設施

根據美國司法部於當地時間8月26日正式公布的法院文件,一個名為「QTFY」的中國駭客組織,在過去近八年內,透過兩個技術互補的平台——QScanQTRouter——對美國關鍵基礎設施發動了滲透與攻擊。受影響的機構涵蓋美國太空總署(NASA)、聯準會(Fed)、能源部、司法部,甚至美國參議院。

這份由司法部長布蘭奇親自宣布的查封行動,不只是例行的執法公告,它揭露了一條極為完整的攻擊鏈:從中國南京的民間科技公司、到受國家安全部與解放軍指揮的駭客組織,再到全球數以萬計的日常消費級電子產品。換句話說,你手上那支記錄心跳的運動手環,在不知不覺中,可能曾經幫駭客開了一扇進入政府核心網路的後門。

數據解讀:八年攻擊路線圖與目標清單

據美國司法部與聯邦調查局(FBI)的調查報告,QTFY組織自2018年起展開系統性的網路間諜活動。該組織並非獨立運作,其背後資金與業務來源明確指向中國南京鑫玖維網絡科技有限公司,委託客戶更包括中國國家安全部與中國人民解放軍。以下是本次公告中明確列出的受害目標機構分類與數量:

資料來源:美國司法部官網公告文件(2026年8月26日)

編輯觀點:這份清單看起來是「美國受害名單」,但從QTFY的掃描工具特性來看,他們鎖定的是全球開放的物聯網裝置連接埠。換句話說,台灣的政府機構、銀行內部網路、甚至科學園區的機台聯網設備,同樣暴露在QScan的掃描範圍內。這不是美國的問題,這是全球供應鏈與聯網設備的安全共業。如果我們還把焦點只放在「美國指控中國」的政治層面,而忽略了自己家裡的Wi-Fi路由器跟伺服器防火牆規則,那下一次被查封的平台,可能就是從台灣的IP對外發動攻擊。

攻擊技術解剖:QScan與QTRouter的「掃描—寄生—偽裝」三步驟

美國司法部在公告中詳細描述了這兩個平台的運作模式。它們並非各自為政,而是存在嚴密的上下游分工:

  • QScan:負責「踩點」。該平台會自動掃描全球範圍內暴露在公開網路上的智慧裝置,目標不限於伺服器或電腦,而是擴及健身追蹤器、心律監測器等物聯網設備。據FBI技術團隊的還原,QScan能在短時間內辨識數萬個裝置的漏洞,並植入惡意程式。
  • QTRouter:負責「跳板」與「漂白」。被感染的裝置會主動連線至QTRouter平台,這個平台的功能不只是接收數據,更重要的是將攻擊流量的來源位址進行偽裝,讓它看起來像是從其他國家發出,而非中國。

這種組合讓傳統的IP位址封鎖手段完全失效。因為攻擊的源頭是一群散落在全球各地、屬於一般民眾的運動手環或智慧家電,防守方無法直接封鎖這些裝置,更難追溯到真正的指揮中心。

資料整理:美國司法部公告技術摘要

「這次查封行動,是為了打擊中國支持的無差別駭客活動所展開一系列行動中的最新措施。我們將會制止、起訴那些攻擊美國關鍵基礎設施的駭客組織,不惜一切手段履行這個承諾。」美國司法部長布蘭奇在聲明中強調。這段話的關鍵字其實是「無差別」——它意味著攻擊目標不具針對性,而是抱著「能打就打、能進就進」的心態。

從技術角度看台灣的風險係數

說真的,台灣的處境比美國更危險。為什麼?因為美國有完整的CISA(網路安全暨基礎設施安全局)防護架構,也有司法部的跨國執法能量。但台灣的關鍵基礎設施,包括台電、中油、中華電信、甚至是各大醫學中心的醫療物聯網設備,有幾成經過嚴格的漏洞掃描與修補?根據國內資安業者去年的內部統計,台灣暴露在公開網路的醫療聯網裝置數量,在亞太地區排名第二,僅次於日本。

QScan的掃描邏輯不會區分「美國的健身手環」跟「台灣的心率監測器」。只要裝置暴露在公開網路、存在已知漏洞,就可能在不知不覺中成為駭客跳板。而且,QTRouter的偽裝技術甚至可以讓攻擊指令經過台灣的裝置再轉向第三地,等於讓台灣的物聯網設備變成攻擊其他國家的共犯結構。這不是電影情節,這是2026年8月美國法院文件裡寫得清清楚楚的技術事實。

司法部公告中明確指出,QTFY組織受聘於南京鑫玖維網絡科技有限公司,而該公司的客戶包括中國國家安全部與中國人民解放軍。這意味著這次的攻擊行動具有明確的國家級資源支持,而非一般的地下犯罪集團。從2018年至今,將近八年的持續運作,也說明了這個組織的韌性與隱蔽性。

下一步行動:從「相信不會是我」到「預設已被入侵」

這次美國司法部查封QScan與QTRouter網域,確實能暫時中斷這兩個平台的運作。但熟悉資安的人都知道,網域名稱可以換、伺服器可以遷移、惡意程式可以改寫。真正需要改變的,是我們對物聯網安全的態度。

如果你問我,我會說:請預設你的健身手環、智慧燈泡、連網監視器都已經被掃描過。因為QScan這種工具存在一天,它們就會持續尋找下一個突破口。更重要的是,企業內部的資安政策不能再只針對「電腦」與「伺服器」,而必須擴及每一台連上網路的設備。

從產業面來看,台灣的物聯網製造商也該覺醒了。如果出廠的裝置預設密碼沒改、韌體更新機制陽春、漏洞回報窗口形同虛設,那這些裝置在賣到全球的同時,等於也幫駭客鋪好了全球跳板網路。美國這次點名的是中國的組織,但下次被揭露的漏洞,可能就是台灣製造的裝置。

數據背後的啟示

這起事件最讓我震撼的不是攻擊手法多高明,而是時間跨度。從2018年到2026年,將近八年——一個駭客組織能夠持續運作、持續入侵NASA與聯準會等級的目標,卻直到現在才被查封平台。這說明兩件事:第一,國家級駭客的隱蔽能力與資源遠超過民間想像;第二,傳統的「發現攻擊→應變處理→強化邊界」防禦思維,在面對這種結合IoT、供應鏈、偽裝技術的複合式攻擊時,已經完全不夠用。

對一般讀者來說,你可能覺得NASA被駭關你什麼事?但換個角度想,如果連NASA的防護都能被滲透,你覺得你家那台IP攝影機、公司那台沒更新韌體的NAS,擋得住QScan的掃描嗎?

現在該做的不是恐慌,而是盤點。企業請立即清查所有對外開放的物聯網裝置,關閉不必要的連接埠,變更預設憑證;一般使用者請定期檢查智慧裝置的韌體更新,並將不常使用的設備離線。美國司法部這次查封了QScan與QTRouter,但下一組平台可能已經在運作了——而你的裝置,可能就是它們的下一個跳板。

本文改寫整理自公開新聞來源,原始報導由公視新聞網發布。

常見問題 FAQ

QTFY駭客組織的攻擊是否會影響台灣的一般使用者?

會。QScan專門掃描全球公開網路的物聯網裝置,包括台灣的健身追蹤器、智慧家電等,感染後會將裝置變成跳板,一般使用者可能在不知情下協助攻擊。

美國查封QScan和QTRouter平台後,威脅就消除了嗎?

沒有。查封只能暫時中斷這兩個特定平台的運作,但背後的駭客組織與技術團隊仍可能更換網域或部署新平台,威脅依然存在。

台灣企業應該如何因應這類國家級駭客攻擊?

建議立即盤點所有公開網路的物聯網裝置,關閉不必要的對外連接埠,變更預設密碼並定期更新韌體,同時將資安政策擴及聯網設備而非僅限電腦伺服器。

這次攻擊跟中國政府有直接關聯嗎?

美國司法部公告明確指出,QTFY組織受聘於南京鑫玖維網絡科技有限公司,客戶包括中國國家安全部與中國人民解放軍,顯示攻擊具有國家級資源支持。

健身追蹤器這類裝置被入侵後會發生什麼事?

被感染的裝置會主動連線至QTRouter平台,成為攻擊流量的中繼跳板,同時QTRouter會將攻擊來源偽裝成其他國家,讓追蹤更困難。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

Categories: