🏛️ Contexte

Le 26 août 2026, le Département de Justice américain (DOJ) et le FBI ont annoncé des saisies judiciaires de domaines liées à deux plateformes de piratage complémentaires, QScan et QTRouter, dans le cadre d’une opération autorisée par un tribunal du District Sud de Californie.

🎯 Acteur de la menace

Le groupe QTFY, sponsorisé par l’État chinois (République Populaire de Chine), est employé par la société Nanjing Xinjiuwei Network Technology Company (南京鑫玖维⽹络科技有限公司). QTFY propose des services de piratage informatique à des clients payants, dont le Ministère de la Sécurité d’État (MSS) et l’Armée Populaire de Libération (PLA). L’activité malveillante de QTFY remonte à au moins 2018.

🛠️ Fonctionnement des plateformes

  • QScan : outil de scan automatisé qui infecte des milliers d’appareils IoT à travers le monde, les intégrant au réseau QTRouter.
  • QTRouter : réseau d’obfuscation composé d’appareils IoT compromis, de proxies commerciaux et de serveurs privés virtuels (VPS) loués. Il permet de masquer l’origine chinoise des intrusions en faisant apparaître le trafic malveillant comme provenant de machines locales aux réseaux ciblés.

Les domaines saisis étaient codés en dur dans les malwares QScan et QTRouter et utilisés pour des tâches essentielles (communication, authentification), rendant les deux plateformes inopérantes après la saisie.

🏢 Cibles identifiées

  • NASA (National Aeronautics and Space Administration)
  • Federal Reserve
  • Department of Energy
  • Department of Justice
  • Department of Health and Human Services
  • National Institutes of Health
  • U.S. Senate

📋 Contexte opérationnel élargi

Cette opération s’inscrit dans une série d’actions techniques contre des groupes de hackers chinois :

  • 2023 : Disruption d’un botnet utilisé par Volt Typhoon
  • 2024 : Neutralisation d’un botnet IoT opéré par Flax Typhoon
  • 2025 : Suppression du malware PlugX de plus de 4 000 ordinateurs américains infectés par Mustang Panda

Parallèlement, le FBI et la NSA ont publié un avis de cybersécurité avec des indicateurs de compromission (IoC) liés à QTFY, et Black Lotus Labs (Lumen Technologies) a publié une analyse des TTP du groupe.

📌 Nature de l’article

Communiqué de presse officiel du DOJ relatant une opération de saisie judiciaire visant à neutraliser une infrastructure offensive étatique chinoise ciblant des infrastructures critiques américaines.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1584.005 — Compromise Infrastructure: Botnet (Resource Development)
  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1090.003 — Proxy: Multi-hop Proxy (Command and Control)
  • T1584.008 — Compromise Infrastructure: Network Devices (Resource Development)
  • T1595.001 — Active Scanning: Scanning IP Blocks (Reconnaissance)
  • T1498 — Network Denial of Service (Impact)

Malware / Outils

  • QScan (other)
  • QTRouter (botnet)
  • PlugX (rat)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ justice.gov — source institutionnelle (.gov) (20pts)
  • ✅ 7542 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : QTFY, Volt Typhoon, Flax Typhoon (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.justice.gov/opa/pr/justice-department-and-fbi-seize-platforms-operated-and-used-china-state-sponsored-hackers