As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O Departamento de Justiça dos Estados Unidos anunciou a interrupção judicial de uma infraestrutura de ataque composta pelas plataformas conhecidas como QScan e QTRouter, utilizadas por um grupo ligado ao Estado chinês identificado como QTFY e supostamente operado pela empresa Nanjing Xinjiuwei Network Technology Company. Segundo a comunicação oficial e a pesquisa compartilhada com parceiros do setor, essa infraestrutura servia para comprometer dispositivos IoT e enrutar-os em uma malha de proxies que ocultava a origem real de intrusões direcionadas a redes sensíveis de EE. Os EUA, incluindo agências federais e entes do setor crítico.
Em termos técnicos, o confirmado pelas autoridades descreve um conjunto modular: QScan atua como um scanner e operador automático de dispositivos vulneráveis na Internet — principalmente câmaras, roteadores e outros equipamentos embebidos — e os incorpora a um botnet. QTRouter é a camada de ofuscação: software baseado em OpenWrt que converte roteadores comprometidos (e combinações de dispositivos comprometidos com VPS e serviços proxy comerciais) em nodos de trânsito. A plataforma emprega a ferramenta Clash para encadear nodos e misturar tráfego malicioso com tráfego legítimo, complicando a atribuição por geolocalização de IPs. As autoridades indicaram ainda que alguns domínios-chave estavam codificados nos binários e que a ação judicial sobre esses domínios provocou a paralisação das plataformas afetadas.

A investigação do FBI e de empresas de cibersegurança — em particular Lumen Black Lotus Labs, que rastreou a atividade desde 2018 e colaborou com o FBI — atribui a QTFY ataques contra múltiplas organizações, incluindo a NASA, a Reserva Federal, os departamentos de Energia e Justiça, HHS, os NIH e o Senado dos EUA. EUA. Estas vítimas foram listadas pelo Departamento de Justiça como objetivos da campanha. Lumen também apontou que QTFY mostrava um padrão sustentado de targeting sobre comunidades acadêmicas e centros de pesquisa por seu valor colaborativo em ciência avançada.
Cadeia de ataque e vulnerabilidades exploradas. As autoridades detalharam o ciclo operacional: QScan realiza reconhecimento e exploração de falhas (tanto zero-day como N-day), os atacantes estabelecem persistência por RATs, web shells ou credenciais legítimas, e depois utilizam QTRouter para pivotar de dispositivos IoT próximos às vítimas e assim “volar sob o radar”. Entre as vulnerabilidades mencionadas em relatórios públicos figuram CVE recentes e antigos que abrangem produtos de Ivanti, Fortinet, Citrix, Microsoft Exchange, F5, Apache Log4j e outros. Estas referências são consistentes com táticas conhecidas: explorar portas de entrada públicas em appliances e depois usar infraestrutura de trânsito para ocultar atividade maliciosa.
O que está confirmado e o que permanece incerto. É confirmado pelo Departamento de Justiça que se executou uma ação judicial contra domínios que formavam parte do controle do botnet e que, como resultado, essas ferramentas deixaram de operar como fizeram até o momento da ordem. Também é confirmada a atribuição operacional a QTFY e a vinculação à empresa de Nanjing como facilitadora segundo as acusações. O que continua a ser incerto a nível público é o alcance total do roubo de dados (que informação exatamente foi exfiltrada, se a ex-filtração foi massiva ou seletiva), o número preciso de dispositivos comprometidos globalmente e o grau de envolvimento direto de entidades estatais para além das relações comerciais e operacionais alegadas nas acusações. Várias afirmações sobre participação em redes de corretagem de exploits e contratos relacionados com ex-membros do PLA vêm das pesquisas do FBI e de análise de Lumen; essas ligações foram apresentadas como parte da acusação, mas alguns detalhes operacionais não foram verificados de forma independente por terceiros.
Uma consequência prática destacada pelos pesquisadores é a “industrialização” deste tipo de ferramentas: em vez de campanhas ad hoc, existe uma arquitetura multi-inquilino que oferece a atores estatais e não estatais uma utilidade compartilhada para executar operações com rapidez e anonimato. Isso muda a defesa: bloqueios estáticos de IP ou listas negras geográficas são insuficientes quando o tráfego malicioso rota através de proxies comerciais e dispositivos legítimos localizados fora do país do atacante.

Para organizações e administradores, as medidas concretas e verificáveis a tomar são claras e urgentes. Primeiro, auditar o inventário de dispositivos conectados e aplicar adesivos a appliances e serviços expostos; muitas das vias exploradas são erros adesivos que continuam a ser aproveitados por atores sofisticados. Segundo, segmentar redes: separar IoT e equipamentos embebidos de redes de usuários e de sistemas críticos; limitar o acesso de gerenciamento remoto a bastiones controlados e com MFA. Terceiro, fortalecer a detecção de exfiltração e proxys: monitorar padrões de tráfego saliente incomuns, conexioneS encadeados ou uso de serviços proxy comerciais e analisar cabeçalhos TLS e SNI para identificar túneis. Quarto, revisar credenciais e sessões ativas, rotar chaves e senhas, e procurar web shells e RATs por EDR/anti-malware e análise forense. Estas recomendações estão em linha com guias publicados por agências e instituições que estudam o risco IoT e a ciberdefesa; você pode consultar material prático nos portais do Departamento de Justiça e nos relatórios técnicos de empresas de segurança como Lumen Black Lotus Labs para implementar controles específicos ( https://www.justice.gov/opa, https://www.lumen.com/en-us/security/black-lotus-labs.html). Também é prudente rever guias de boas práticas sobre dispositivos conectados e segmentação de redes publicadas por organismos como NIST e CISA.
Para usuários domésticos e PME, as ações práticas incluem mudar senhas por defeito em roteadores e câmeras, desativar UPnP quando não for necessário, atualizar firmware de dispositivos e, se possível, isolar câmeras e domótica em uma VLAN separada. Para organizações com responsabilidade em matéria de infra-estruturas críticas, é essencial coordenar com autoridades e fornecedores de segurança a fim de realizar uma análise forense completa e de detectar compromissos, proceder a atenuações de contenção que incluam a limpeza de nós e a revogação de credenciais comprometidas.
Finalmente, embora a intervenção judicial tenha interrompido componentes chave, a arquitetura descrita — uma caixa de relevo operacional composta por dispositivos comprometidos, VPS alugados e serviços proxy comerciais — pode ser recriada por atores com recursos similares. A lição é que a defesa deve evoluir para controles dinâmicos de saída, telemetria enriquecida e segmentação estrita, porque as técnicas de ofuscação modernas reduzem a eficácia de respostas reativas baseadas apenas em bloqueio de IPs ou listas negras.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...