關鍵數字:美國司法部在8月26日宣布查封兩個由中國政府支持的駭客平台——QScan與QTRouter,從2018年起算,這波攻擊至少已運作8年,目標橫跨美國至少7個聯邦機構與4家跨國企業,連NASA、聯準會都赫然在列。
📊 數據總覽
這不是一起單純的資安事件,而是一場有系統、有組織、有商業合約的國家級網路作戰。根據美國司法部公布的法院授權文件,這兩個平台的運作模式堪稱「一條龍服務」:
- 攻擊起點:QScan平台負責掃描全球物聯網裝置,特別是智慧手環、心律監測器這類民眾日常使用的穿戴設備,利用漏洞植入惡意程式。
- 中繼跳板:遭感染的裝置會自動連線至QTRouter平台,該平台具備「偽裝國籍」功能,可將攻擊流量來源偽裝成其他國家,規避溯源。
- 攻擊目標:包括NASA、聯準會、能源部、司法部、衛生部、國家衛生院、美國參議院,以及4家美國與南韓的企業。
- 幕後金主:這兩個平台由駭客組織「QTFY」創建,該組織受僱於中國南京鑫玖維網絡科技有限公司,客戶名單直接寫著「中國國家安全部」與「中國人民解放軍」。
換句話說,你的健身手環如果突然變慢、耗電異常,或許不是電池老化——它可能正在幫某個國家級駭客打工。
🔍 數據解讀1:為何是「穿戴裝置」成為突破口?
這起案件最值得玩味的地方,不是「中國駭客又來了」,而是攻擊路徑徹底轉向。過去國家級駭客偏好攻擊伺服器、防火牆、內部郵件系統,但QScan的掃描對象卻是「全球智慧裝置」,這代表什麼?
根據美國司法部的公告,QScan鎖定的不是企業級設備,而是你我手上戴的、身上綁的、床頭放的消費級物聯網產品。這些裝置的防護等級遠低於企業伺服器,卻能成為進入關鍵基礎設施的「跳板」。一個健身追蹤器的漏洞,可能讓駭客一路摸進NASA的內部網路——這不是電影情節,是法院文件裡白紙黑字寫的事實。
說真的,這種「從周邊突穿核心」的戰術,比直接攻防火牆更難防。因為企業可以買百萬級的入侵防禦系統,但你沒辦法要求每個員工的手環都通過國安等級的資安檢測。
🔍 數據解讀2:8年不間斷,為何現在才收網?
文件顯示QTFY組織至少從2018年就開始運作,整整8年,美國司法部、FBI不是不知道,而是在等一個「完整證據鏈」。這次查封不只是關掉兩個網域,而是經過法院授權的正式扣押行動,代表美方已經掌握了QScan與QTRouter之間的協作機制、流量特徵、甚至金流來源。
值得關注的是,這次行動明確點名「南京鑫玖維網絡科技有限公司」作為中間承包商,等於把「中國政府支持」的商業鏈條完整攤開——從出資方(國安部、解放軍)、執行方(QTFY駭客組織)、技術開發方(南京鑫玖維)、到平台工具(QScan、QTRouter),全部串起來了。
美國司法部長布蘭奇在聲明中說得很直白:「會制止、起訴那些攻擊美國關鍵基礎設施的駭客組織,並且不惜一切手段履行這個承諾。」這句話的弦外之音是:接下來的行動不會只有查封網站,刑事起訴、制裁、甚至引渡請求都可能陸續出現。
編輯觀點:從產業面來看,這次查封行動釋出一個強烈訊號——美國對於「供應鏈資安」的審查將從軟體層面延伸到硬體設備。未來任何銷往美國市場的聯網裝置,從晶片設計到韌體更新,都可能面臨更嚴格的合規審查。對臺灣的物聯網製造商來說,這不是「別人的事」,因為你代工的手環、血壓計、智慧門鎖,都可能成為下一個QScan的跳板。現在不做供應鏈資安體檢,等到產品被點名時,損失的不只是訂單,還有整個品牌信譽。
📈 趨勢預測:下一步,美中網路戰的「三大戰場」
基於美國司法部這次行動的強度與透明度,我們可以合理推演接下來三個發展方向:
第一,民事沒收與刑事起訴並行。這次查封是透過法院授權,代表美方已經走完司法程序的第一步。後續不排除對南京鑫玖維及相關負責人提起刑事訴訟,甚至透過國際司法互助管道請求扣押其海外資產。
第二,物聯網裝置的資安標章將成出口硬門檻。美國聯邦通訊委員會(FCC)已在推動物聯網資安自願性標章,但這起案件可能加速「強制性認證」的立法進度。未來沒有通過認證的智慧裝置,可能無法在美國市場銷售。
第三,中國將加大「去美國化」網路技術自主。對面大使館的回應依舊是標準公式——「反對網路攻擊、要求美方停止抹黑」。但業界都知道,這類行動只會讓中國加速建立自己的網路防禦與攻擊體系,甚至扶植更多本土資安公司來取代對外採購。簡單說,這場貓鼠遊戲不會因為查封兩個網站就結束,只會變得更隱蔽、更技術化。
📋 數據告訴我們什麼?
整理這次美國司法部公告的核心數據,我們可以得出幾個具體結論:
第一,攻擊時間軸明確。從2018年到2026年,8年間這個駭客體系持續運作,不是單次事件,而是常態化網路作戰。
第二,目標層級極高。被鎖定的7個聯邦機構中,包含NASA、聯準會、能源部、司法部——這些都是國家級核心單位,不是一般行政機關。
第三,攻擊手法進化。利用消費級穿戴裝置作為跳板,代表國家級攻擊者已經掌握「從個人裝置進軍企業內網」的完整路徑,這對所有企業的BYOD(自帶設備)政策都是當頭棒喝。
如果你是一家臺灣物聯網製造商的資安負責人,現在該做的事很明確:清查所有銷往美國的產品是否有遠端更新漏洞、是否使用預設密碼、是否具備基本的韌體簽章驗證機制。不要等到FBI找上門,才開始補功課。
這不是預言,是數據推導出來的風險。
本文改寫整理自公開新聞來源,原始報導由公視新聞網發布。
常見問題 FAQ
QScan和QTRouter是什麼?它們如何運作?
QScan和QTRouter是兩個互相配合的駭客平台,由中國政府支持的QTFY組織創建。QScan負責掃描全球智慧裝置(如健身追蹤器、心律監測器)並植入病毒,遭感染裝置會自動連線至QTRouter,該平台可將攻擊訊號偽裝成來自其他國家,隱藏中國源頭。
這次美國查封行動的具體影響是什麼?
美國司法部已獲得法院授權,正式查封這兩個平台的網域名稱,阻止其繼續存取與運作。這是美方針對中國支持的網路攻擊行動中,首次明確點名中國企業(南京鑫玖維)與政府部門(國安部、解放軍)的直接合作關係,後續可能引發制裁與刑事起訴。
臺灣的企業和民眾需要注意什麼?
臺灣物聯網製造商應立即清查銷美產品的資安防護,特別預設密碼與韌體更新機制;一般民眾則應定期更新穿戴裝置的韌體、避免使用預設密碼,並關閉不必要的連網功能。建議諮詢專業資安人員進行設備體檢。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。