根據美國司法部於 2026 年 8 月 27 日發布的新聞稿,一場代號為 QTFY、受中華人民共和國國家資助的網路攻擊行動,自 2018 年起便針對美國關鍵基礎設施與敏感網路發動大規模滲透。受害者名單令人咋舌,涵蓋美國司法部(DOJ)、聯邦調查局(FBI)、國家航空暨太空總署(NASA)、聯邦準備理事會(Fed)、衛生與公共服務部、國家衛生研究院(NIH),甚至連聯邦參議院都在入侵之列。
這不是單一突發事件,而是一條長達八年的攻擊鏈。美國司法部長布蘭希(Todd Blanche)在聲明中強調:「我們將制止並依法起訴企圖鎖定美國關鍵基礎設施且受國家資助的惡意駭客。」這波行動最關鍵的突破在於,美方已透過加州南區法院的授權,查封了駭客用來指揮控制的兩大核心平台——QScan 與 QTRouter,直接切斷了攻擊者的操作命脈。
一家中國民間公司,如何成為國家級駭客的「服務供應商」?
根據法院解密的文件,這整套駭客基礎設施的實際營運者,並非外界想像的軍方單位,而是總部位於中國南京的「南京鑫玖維網路科技有限公司」。這家民間公司受僱創建並營運 QScan 和 QTRouter,而真正的客戶,正是中國國家安全部與中國人民解放軍。
換句話說,這是一套「國家出資、民間承包」的攻擊即服務(Hacking-as-a-Service)模式。法院文件顯示,QTFY 向其付費客戶提供電腦駭客服務,而這些工具自 2018 年起就被用於入侵美國及全球的關鍵基礎設施。這不是某個駭客在論壇上兜售工具,而是有組織、有合約、有金流的國家級委外案。
從產業面來看,這種「民間公司代為開發攻擊工具、國家機關直接使用」的模式,在網路安全領域並非新聞,但 QTFY 一案揭露的規模與時間跨度,確實讓人警覺。資安公司 SentinelOne 分析師卡瑞(Dakota Cary)指出:「在過去 10 年中,提供特定領域攻擊性服務的公司數量大幅增加。」這句話點出了一個殘酷現實:網路戰的產業鏈已經成熟,攻擊工具的開發與部署,正在從國家機關內部往外包裝化。對企業與政府機構來說,敵人不再只是另一個國家的網軍,而是一整條可以隨時接單的商業供應鏈。
QScan 與 QTRouter 的技術角色與攻擊範圍
根據美國司法部公布的資訊,QScan 與 QTRouter 這兩個平台並非單一功能的惡意軟體,而是具備模組化能力的滲透工具組。QScan 主要用於掃描目標網路的弱點與漏洞,進行初步偵查與立足點建立;而 QTRouter 則負責指揮控制(C2)通訊,讓攻擊者能夠在入侵後持續保持存取權限,並橫向移動至更敏感的內部系統。
這兩套工具鎖定的對象,不只是美國政府機構。司法部指出,攻擊基礎設施至少自 2018 年起,就被用於入侵美國及全球的關鍵基礎設施與其他敏感網路。這意味著電網、金融系統、醫療網路、甚至太空通訊節點,都可能暴露在 QTFY 的攻擊範圍之內。
從這張清單來看,攻擊目標橫跨行政、立法、金融、太空、能源、醫療等所有關鍵領域,幾乎涵蓋一個國家運作的核心命脈。如果說這只是「情報蒐集」,恐怕低估了攻擊者同時具備的破壞潛力。
美國執法部門的反制策略,從技術查封到法律追訴
這次行動的關鍵轉折,在於美方不僅發布了警示,更實際執行了網域查封。透過法院授權,司法部與 FBI 直接關閉了 QScan 與 QTRouter 使用的網路基礎設施,讓駭客無法繼續利用這些平台進行指揮控制。這類作法在過往的網路安全行動中並不少見,但這次特別之處在於:法院文件已經解密,公開了 QTFY 與中國國家安全部、解放軍之間的委託關係。
這不只是技術層面的阻斷,更是法律層面的定錨。FBI 局長巴特爾(Kash Patel)表示,這項行動是為了支持美國總統川普的「美國網路戰略」,FBI 正加大力度改變對手行為並捍衛國土網路安全。從政策語言來看,美方正在將網路攻擊從「技術對抗」升級為「法律追訴與嚇阻並行」的長期戰略。
不過,話說回來,網域查封雖然能暫時干擾攻擊行動,但只要南京鑫玖維這類公司還在營運,QTFY 的基礎設施隨時可以換個網域名稱重新上線。真正的防禦關鍵,仍在於整體供應鏈的安全審查與持續監控。
數據背後的啟示:民間外包網軍的崛起已成全球隱患
路透社報導指出,關注中國網路活動的專家普遍認為,民間外包商經常代表中國各政府機構執行受人矚目的入侵行動。SentinelOne 分析師卡瑞的觀察更直接點出了趨勢:過去十年間,這類提供攻擊性服務的公司數量大幅增加。當攻擊工具可以透過商業合約取得,政府發動網路戰的門檻就大幅降低了。
對一般企業與機構來說,這則新聞的真正警訊在於:你面對的攻擊者,可能不是某個國家的網軍編制內人員,而是一家有營利動機、有技術能力的民間公司。它們的攻擊手法更靈活、更商業化,也更難被傳統的國家級威脅情資所涵蓋。美方這次的行動雖有宣示效果,但在網路攻擊產業鏈持續擴張的現實下,單一國家的查封行動,恐怕難以撼動整個生態系。
如果往後推演,這種「國家資助、民間執行」的網路攻擊模式,未來只會更普遍,不會更稀少。對臺灣的政府機構、金融體系與關鍵基礎設施來說,這則新聞不該只是國際事件的旁觀素材,而應該是一次防禦體系的壓力測試。我們需要問自己:如果攻擊者不是國家級駭客,而是一間收錢辦事的軟體公司,我們現有的資安監控與情資共享機制,能辨識出這種攻擊嗎?這個問題,值得每一家企業的資安長與每一位政府部門的資訊主管坐下來好好想一想。
在網路安全領域,防禦永遠是相對落後的。但至少,了解對手的運作模式——從組織架構、金流來源到技術工具——是我們能做的、最務實的起點。
進一步思考:我們該如何應對新型態的國家級網路威脅?
這起事件揭露的不只是中國的網路攻擊行動,更是一個新時代的威脅模型:國家級攻擊正在「外包化」與「商業化」。面對這種轉變,單純依賴防火牆與防毒軟體已經不夠。企業與政府機構需要重新評估供應鏈風險,包括第三方軟體服務商、雲端基礎設施供應商,甚至是合作廠商的網路安全等級。
如果你是企業的 IT 決策者,現在就可以採取三個具體行動:第一,盤點內部系統對外連線的異常流量,特別是有沒有不明來源的指令控制封包;第二,更新威脅情資庫,將 QScan 與 QTRouter 的入侵指標(IOC)納入監控規則;第三,建立資安事件回應的演練機制,假設攻擊已經發生,團隊能不能在黃金時間內完成隔離與通報。網路安全沒有百分之百的防禦,但紮實的準備,至少能讓你在攻擊發生時減少損失。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
QScan 與 QTRouter 是什麼?它們的功能有何不同?
QScan 與 QTRouter 是中國駭客組織 QTFY 使用的兩大攻擊平台。QScan 主要用於掃描目標網路弱點並建立初期入侵點,而 QTRouter 則負責指揮控制通訊,讓攻擊者在入侵後持續掌控受感染的系統。
這次美國查封行動的實際影響有多大?
查封行動直接切斷了 QScan 與 QTRouter 當前的網域運作,短期內能干擾攻擊者的指揮控制能力。但專家認為,只要開發團隊還在,攻擊者很快就能更換網域重新部署,長期效果仍需搭配持續監控與法律追訴。
臺灣的企業與政府機構需要擔心這類攻擊嗎?
需要。因為這類攻擊並非只針對美國,而是針對全球關鍵基礎設施。臺灣的金融、能源、醫療與高科技製造業都是高價值目標,建議立即檢視內部系統的異常流量與對外連線。
南京鑫玖維網路科技有限公司還會繼續營運嗎?
美國司法部並未宣布對該公司直接實施制裁或關閉,目前僅查封了其使用的網域基礎設施。該公司若更換網域或調整架構,仍可能在中國境內繼續營運。
一般企業如何防範這類國家級外包攻擊?
建議從三個方向著手:更新威脅情資、監控內部異常流量、建立快速回應機制。同時應評估第三方供應商的網路安全等級,因為攻擊者可能透過供應鏈間接入侵。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。