تکین آنالیز: انهدام QTFY
کالبدشکافی عملیات مشترک وزارت دادگستری آمریکا، FBI و NSA در انهدام زیرساخت سایبری QTFY چین؛ تشریح سازوکار بدافزارهای QScan و QTRouter و نجات زیرساختهای ناسا.
- 🎮انهدام شبکه جاسوسی QTFY- توقیف دامنههای فرماندهی و کنترل (C2) بزرگترین شبکه نفوذ دولتی چین
- 🎧موتور اسکن خودکار QScan- پویش مداوم آیپیها و تسخیر خودکار مودمها و دوربینهای متصل
- 🚀شبکه پروکسی QTRouter- مسیریابی دادههای نفوذ از طریق سرورهای واسط برای مخفیسازی مبدأ حملات
- 🗡️نفوذ به ناسا و فدرال رزرو- افشای هدف قرار گرفتن نهادهای حیاتی آمریکا و شبکههای برق از سال ۲۰۱۸
- 📰توقیف دامنهها (Sinkholing)- غیرعملیاتی شدن کامل شبکه بدافزاری با قطع دسترسی سرورهای فرماندهی
- ⚔️راهنمای امنیت Zero-Trust- پروتکلهای دفاعی تکینگیم برای مدیران شبکه جهت مقابله با آسیبپذیریها
در یکی از بزرگترین و هماهنگترین عملیاتهای تاریخ امنیت سایبری بینالملل، وزارت دادگستری ایالات متحده (DoJ)، پلیس فدرال (FBI)، آژانس امنیت ملی (NSA) و فرماندهی مشترک سایبری ارتش آمریکا (CNMF) از انهدام کامل زیرساخت نفوذ و جاسوسی سایبری وابسته به دولت چین با نام اختصاری QTFY (شناختهشده با نام QTCYBER) پرده برداشتند.
این شبکه تهاجمی عظیم که از سال ۲۰۱۸ زیر پوشش یک شرکت پوششی فناوری در نانجینگ چین (Nanjing Xinjiuwei Network Technology) برای وزارت امنیت دولتی (MSS) و ارتش چین فعالیت میکرد، با استفاده از دو پلتفرم پیشرفته QScan و QTRouter، اقدام به تسخیر میلیونها دستگاه اینترنت اشیاء (IoT) در سراسر جهان و نفوذ به حساسترین نهادهای دولتی نظیر سازمان فضایی ناسا (NASA)، بانک مرکزی آمریکا (Federal Reserve)، وزارت انرژی و شبکههای توزیع برق کرده بود.
در یک نگاه | ابعاد راهبردی انهدام شبکه سایبری QTFY
- توقیف دهها دامنه هاردکدشده C2 با حکم دادگاه فدرال و از کار انداختن شبکه عملیاتی در سراسر جهان
- افشای سازوکار پلتفرم QScan در اسکن خودکار پورتهای باز و آلودهسازی تجهیزات شبکه خانگی و تجاری
- استفاده از شبکه پروکسی QTRouter برای مخفیسازی مبدأ حملات و نمایش ترافیک به عنوان کاربران عادی
- سرقت دادههای طبقهبندیشده از آزمایشگاههای ملی، بیمارستانها و شرکتهای بزرگ مخابراتی
- انتشار هشدارهای امنیتی مشترک NSA و FBI به همراه راهنمای مقاومسازی لایههای شبکه و روترها
۱. ساختار سازمانی شبکه QTFY؛ پیوند شرکتهای پوششی با ارتش سایبری چین
بررسی اسناد دادگاه فدرال نشان میدهد که ساختار تهدیدات مدرن دولتی از هکرهای منفرد به سمت شرکتهای پیمانکار فناوری تحت هدایت نهادهای اطلاعاتی تغییر یافته است. شبکه QTFY مستقیماً توسط شرکت فناوری شبکه نانجینگ شینجیووی اداره میشد؛ شرکتی که در ظاهر خدمات آزمون نفوذ و امنیت شبکه ارائه میداد، اما در باطن به عنوان بازوی تهاجمی وزارت امنیت دولتی چین (MSS) و یگانهای جنگ الکترونیک ارتش خلق عمل میکرد.
این شرکت با استخدام دهها برنامهنویس و محقق امنیتی، زنجیرهای از ابزارهای بدافزاری خودکار را توسعه داد که بدون نیاز به دخالت مداوم انسانی، اهداف استراتژیک را در قارههای آمریکا، اروپا و آسیا مورد رصد، نفوذ و استخراج مداوم داده قرار میدادند.
جعبه اصطلاحات فنی | Jargon Buster
• فرماندهی و کنترل (C2 Server): سرورهای مرکزی مدیریت بدافزار که دستورات اجرایی را به دستگاههای آلوده ارسال کرده و دادههای مسروقه را دریافت میکنند.
این ساختار به مهاجمان اجازه میداد تا عملیاتهای جاسوسی سایبری گسترده را با هزینهای ناچیز و بدون بر جای گذاشتن ردپای مستقیم در آدرسهای آیپی دولتی چین به پیش ببرند.
جدول مشخصات هویتی و ساختار عملیاتی گروه تهدید QTFY
| مشخصه عملیاتی | اطلاعات شناساییشده توسط FBI | نهاد بالادستی | ابزارهای کلیدی |
|---|---|---|---|
| نام گروه تهدید | QTFY / QTCYBER / QT Group | وزارت امنیت دولتی چین (MSS) | QScan و QTRouter |
| شرکت پوششی مجری | Nanjing Xinjiuwei Network Technology | یگانهای سایبری ارتش چین (PLA) | باتنتهای توزیعشده IoT |
| حوزههای تمرکز نفوذ | هوافضا، خزانهداری، انرژی و درمان | سرویسهای اطلاعات خارجی چین | اکسپلویتهای Zero-Day شبکه |
۲. کالبدشکافی تسلیحات سایبری؛ موتور شناسایی QScan و شبکه پروکسی QTRouter
قدرت عملیاتی شبکه QTFY بر پایه دو ابزار مکمل مهندسی شده بود: پلتفرم QScan و شبکه رله QTRouter. پلتفرم QScan به عنوان یک موتور پویشگر خودکار عمل میکرد که به طور شبانهروزی فضای آدرسهای اینترنتی را برای شناسایی دستگاههای متصل، روترهای خانگی، دوربینهای مداربسته تحت شبکه و سرورهای با پورتهای ناامن اسکن مینمود.
به محض شناسایی یک دستگاه آسیبپذیر، QScan با بهرهگیری از آسیبپذیریهای روز-صفر یا گذرواژههای پیشفرض کارخانهای، بدافزار را به حافظه دستگاه تزریق کرده و آن را به عضویت ارتش خاموش باتنت درمیآورد. سپس، پلتفرم QTRouter وارد مدار میشد و ترافیک مخرب حملات سایبری را از میان هزاران روتر آلوده در کشورهای مختلف عبور میداد.
چرا این موضوع مهم است؟ | Why It Matters
ترکیب این دو سامانه، زنجیرهای خودکار از جمعآوری اطلاعات و انتقال محرمانه دادهها ایجاد کرده بود که بار ترافیکی سنگین را در بستههای رمزنگاریشده بیخطر پنهان میساخت.
تحلیلهای فنی نشان داد که این شبکه قادر بود در هر ثانیه بیش از صدها هزار بسته آزمایشی برای کشف روترهای آسیبپذیر ارسال کند و روزانه هزاران دستگاه جدید را به زیرساخت خود بیفزاید.
فرایند ۴ مرحلهای چرخه نفوذ خودکار بدافزار QScan و QTRouter
• مرحله دوم (تزریق پیلود): نفوذ خودکار از طریق آسیبپذیریهای وب و بارگذاری کلاینت در حافظه موقت RAM.
• مرحله سوم (عضویت در زنجیره رله): فعالسازی سرویس پروکسی معکوس در QTRouter برای مسیریابی دادهها.
• مرحله چهارم (استخراج داده): انتقال بستههای جاسوسی مسروقه از هدف نهایی به سرورهای C2 نانجینگ.
۳. اهداف راهبردی نفوذ؛ از اسرار پیشرانههای ناسا تا اطلاعات فدرال رزرو
دامنه نفوذ شبکه QTFY طیف وسیعی از زیرساختهای استراتژیک را در بر میگرفت. در صدر فهرست قربانیان، سازمان فضایی ناسا (NASA) قرار داشت که اسناد پروژههای فضایی، محاسبات ناوبری مداری و دادههای آزمایشگاهی آن مورد استخراج قرار گرفت.
علاوه بر ناسا، سیستمهای نظارتی بانک مرکزی آمریکا (Federal Reserve)، دادههای زیرساختی وزارت انرژی (DoE)، سوابق قانونگذاری سنای ایالات متحده، شبکههای دادهای بیمارستانهای تخصصی و هسته مدیریت شرکتهای مخابراتی اصلی هدف این جاسوسی بلندمدت واقع شدند.
۴. کالبدشکافی عملیات انهدام؛ توقیف دامنههای C2 و سینکهولینگ ترافیک بدافزار
برای متلاشی کردن ساختاری که بر میلیونها نود توزیعشده استوار بود، تیمهای فنی FBI و NSA نقطه ضعف بنیادین بدافزار را هدف گرفتند: دامنههای هاردکدشده فرماندهی و کنترل (Hardcoded C2 Domains). از آنجا که کدهای کلاینت QScan و QTRouter بر روی روترهای آلوده برای دریافت دستورات به آدرسهای اینترنتی ثابتی متصل میشدند، مقامات قضایی آمریکا احکام توقیف دهها دامنه کلیدی را صادر کردند.
با انتقال مدیریت این دامنهها به سرورهای امن افبیآی (عملیات DNS Sinkholing)، ارتباط میان هکرهای نانجینگ و ارتش روترهای آلوده در چند ثانیه به کلی قطع شد. ترافیک دستگاههای قربانی به جای اتصال به سرورهای مخرب، به سرورهای تحقیقاتی هدایت شد تا هویت مالکان روترها شناسایی و پاکسازی تجهیزات آغاز گردد.
جدول مقایسه گروههای برجسته جاسوسی سایبری دولتی چین (۲۰۲۶)
| گروه تهدید | تمرکز اصلی عملیاتی | تکنیکهای کلیدی | زیرساخت هدف | وضعیت فعلی |
|---|---|---|---|---|
| QTFY (QTCYBER) | جاسوسی اسناد فدرال و هوافضا | پلتفرمهای خودکار QScan و QTRouter | ناسا، فدرال رزرو و وزارت انرژی | منهدمشده توسط FBI |
| Volt Typhoon | نفوذ خاموش برای تخریب احتمالی | حملات Living off the Land (LotL) | شبکههای آب، برق و بنادر | فعال و تحت رصد مداوم |
| Salt Typhoon | جاسوسی ارتباطات و ترافیک تلکام | رهگیری کابلهای فیبر نوری و روترهای سیسکو | شرکتهای ارائهدهنده اینترنت (ISP) | فعال در سطح زیرساخت |
این عملیات ضربهای سنگین به زیرساخت توسعهیافته ارتش چین وارد آورد؛ زیرساختی که ساخت و توسعه آن بیش از هشت سال زمان و صدها میلیون دلار هزینه در بر داشته است.
۵. درسهای راهبردی برای امنیت شبکه و مقاومسازی تجهیزات در سازمانهای ایرانی
رویداد انهدام شبکه QTFY حاوی هشداری صریح برای تمامی سازمانها، دیتاسنترها و کاربران خانگی در ایران است: روترها و تجهیزات اینترنت اشیاء، دروازه اصلی ورود تهدیدات پیشرفته هستند. بسیاری از سازمانهای داخلی با رها کردن مودمها و روترهای لبه شبکه با فریمورهای قدیمی، ناخواسته به بخشی از شبکههای باتنت بینالمللی بدل میشوند.
برای ایمنسازی زیرساختهای حیاتی در برابر چنین حملاتی، اعمال سیاستهای اعتبارسنجی صفر (Zero-Trust)، تغییر کلمات عبور پیشفرض، غیرفعال کردن دسترسی مدیریت از راه دور (Remote WAN Management) و جداسازی ترافیک دستگاههای هوشمند از شبکه اصلی اداری ضروری است.
دیدگاه تکینگیم پیرامون صیانت از زیرساختهای شبکه داخلی
بررسی این ماجرا ثابت میکند که در جنگهای سایبری مدرن، مرزهای جغرافیایی دیگر مانعی در برابر نفوذ نیستند و امنیت هر شبکه از ایمنسازی سادهترین تجهیزات لبه آن آغاز میشود.
۶. آینده جنگهای سایبری؛ نبرد تسخیر زیرساختهای حیاتی در عصر هوش مصنوعی
انهدام سامانه جاسوسی QTFY نقطه پایانی بر نزاعهای سایبری میان قدرتهای بزرگ نخواهد بود، بلکه فصل نوینی از تقابلهای پیچیدهتر را رقم خواهد زد. با ورود مدلهای هوش مصنوعی خودمختار به حوزه نگارش خودکار کدهای مخرب و تحلیل زنده ترافیک شبکه، سامانههای شناسایی مانند QScan در سالهای آینده با هوش مصنوعی ترکیب شده و به صورت بلادرنگ ساختارهای شبکه اهداف را دور خواهند زد.
پاسخ مؤثر به چنین تهدیداتی، نیازمند گذار از لایههای دفاعی واکنشی سنتی به سمت معماریهای دفاعی پیشدستانه (Proactive Threat Hunting)، تحلیل مداوم رفتارهای نامتعارف بین-سیستمی و همکاریهای گسترده میان مراجع امنیتی و ارائهدهندگان تجهیزات ارتباطی است.
جمعبندی تحلیلی تکینگیم و نتیجهگیری نهایی
عملیات مشترک FBI و NSA در متلاشی کردن شبکه سایبری QTFY، پیروزی چشمگیری در مقابله با شبکههای سازمانیافته دولتی و تسلیحات بدافزاری IoT محسوب میشود. با این حال، استفاده روزافزون از روترهای خانگی و اداری به عنوان ابزار پنهانسازی حملات، به تمامی کاربران و مدیران شبکه یادآوری میکند که امنیت سایبری یک فرایند پیوسته و هوشیارانه است که غفلت از آن میتواند عواقب امنیتی و ملی به همراه داشته باشد.
- انهدام کامل بزرگترین شبکه رله و پروکسی مخفی وابسته به نهادهای اطلاعاتی چین
- توقیف موفقیتآمیز دامنههای C2 و نجات هزاران روتر و سرور آلوده در سراسر جهان
- افشای متدهای پیشرفته پنهانسازی ترافیک بدافزاری از طریق پروتکلهای واسط
- ارائه دستورالعملهای رسمی و فوری برای ایمنسازی تجهیزات شبکه و اینترنت اشیاء
- نفوذ چندساله به اسناد محرمانه نهادهای فضایی و مالی آمریکا پیش از کشف کامل شبکه
- امکان بازطراحی زیرساختهای جدید با دامنههای پویا توسط مهاجمان در آینده نزدیک
پروندههای مرتبط در تکینگیم
• 🌙 تکین نایت | پرونده اختصاصی کال آف دیوتی، نینتندو و ویژن پرو
• 🎭 تکین آنالیز | کالبدشکافی هوش مصنوعی اپل و تحولات جولای ۲۰۲۶
• 🌙 تکین نایت | معامله ۵۰۰ میلیارد دلاری انویدیا و لو رفتن آیفون ۱۸
سوالات متداول پیرامون شبکه سایبری QTFY و عملیات FBI
شبکه سایبری QTFY چیست و توسط چه کسانی اداره میشد؟
یک شبکه جاسوسی دولتی چین تحت مدیریت شرکت پوششی نانجینگ شینجیووی که برای ارتش چین و وزارت امنیت دولتی (MSS) فعالیت میکرد.
پلتفرمهای QScan و QTRouter چگونه کار میکردند؟
پلتفرم QScan روترها و تجهیزات آسیبپذیر اینترنت اشیاء را اسکن و آلوده میکرد، و QTRouter ترافیک حملات را از میان آنها عبور میداد تا مبدأ حملات پنهان بماند.
افبیآی و NSA چگونه این شبکه را متلاشی کردند؟
با اخذ احکام قضایی فدرال و توقیف دامنههای اصلی فرماندهی و کنترل (C2) هاردکدشده در بدافزار و هدایت ترافیک به سرورهای امن (DNS Sinkholing).
چه سازمانهایی توسط شبکه QTFY مورد نفوذ قرار گرفته بودند؟
سازمان فضایی ناسا، بانک مرکزی آمریکا (فدرال رزرو)، وزارت انرژی، سنای آمریکا، بیمارستانها و شرکتهای بزرگ تلکام.
چگونه میتوان روترها را در برابر چنین بدافزارهایی ایمن ساخت؟
تغییر رمز عبور پیشفرض، بهروزرسانی مداوم فریمور، غیرفعال کردن پورتهای مدیریت از راه دور (Remote WAN) و مسدودسازی دسترسیهای مشکوک.
منابع و مراجع رسمی بررسی عملیات سایبری
گالری تصاویر تکمیلی: 🛡️ تکین آنالیز | کالبدشکافی انهدام شبکه سایبری QTFY چین توسط عملیات مشترک FBI و NSA











