一家位於南京的公司,背後是中國國家安全部與解放軍,手上握有入侵美國司法部、NASA、聯準會,甚至聯邦參議院的技術工具。這不是諜報電影情節,而是美國司法部剛解密法院文件、正式查封兩個駭客平台之後,攤在陽光下的真實狀況。

說真的,這起事件最值得注意的,不是「中國駭客又來了」這種老套標籤。而是背後那條從民間外包商到國家級情報單位的完整產業鏈,已經運作至少八年,而且受害者橫跨行政、立法、金融、太空與衛生體系。這不是單點突破,而是系統性的網路戰略佈局。

現象:QScan 與 QTRouter 到底是什麼?

根據美國司法部的新聞稿,這次透過法院授權查封的網域,與兩個惡意平台直接相關:QScanQTRouter。這兩個工具由名為 QTFY 的組織開發與營運,而該組織受僱於總部位於中國南京的「南京鑫玖維網路科技有限公司」。

受害清單一字排開,幾乎是美國聯邦政府的精華版:司法部、NASA、聯準會、能源部、衛生與公共服務部、國家衛生研究院(NIH),還有美國參議院。換句話說,從行政執行、貨幣政策、太空探索,到公衛研究和立法核心,全部中招

美國司法部長布蘭希(Todd Blanche)在聲明中指出:「將制止並依法起訴企圖鎖定美國關鍵基礎設施且受國家資助的惡意駭客。」聯邦調查局局長巴特爾(Kash Patel)則呼應川普的「美國網路戰略」,強調 F BI 正加大力度改變對手行為。

原因剖析:外包商為何成為國家級攻擊的「白手套」?

這裡有一個結構性的關鍵轉折,值得深挖。根據路透社報導,關注中國網路活動的專家普遍認為,民間外包商經常代表中國各政府機構執行入侵行動。換句話說,這不是零星個案,而是制度化的分工模式。

資安公司 SentinelOne 的中國議題分析師卡瑞(Dakota Cary)點出一個殘酷的事實:「在過去 10 年中,提供特定領域攻擊性服務的公司數量大幅增加。」這段話背後的意思是,中國的網路攻擊能力,已經從軍方或情報單位自有的技術團隊,擴散到一個可以商業化接案、標準化收費的服務市場

法院文件進一步顯示,QTFY 的付費客戶明確包括中國國家安全部和中國人民解放軍。這代表什麼?代表這些駭客服務不是「員工下班後的兼差」,而是被納入國家情報採購體系的正式供應鏈。QTFY 的基礎設施自 2018 年起就被用於入侵美國與全球的關鍵網路,換句話說,這個外包模式已經穩定運作超過八年。

從產業面來看,這種「國家下單、民間執行」的結構,有兩個致命的戰略優勢。第一是政治可歸責性的稀釋——當攻擊工具來自一家「科技公司」,而非直接來自解放軍某個單位,外交上的回擊空間就被限縮了。第二是人才與技術的市場化擴張——國家級情治單位能養的工程師有限,但透過民間外包,整個中國軟體產業的人力都可以被間接徵用。這不是傳統的「軍方駭客」,而是一套正在規模化的網路攻擊外包產業

影響評估:這不只是「美國的事」

如果只看受害名單,可能會覺得這則新聞離臺灣很遠。但仔細看 QTFY 的攻擊範圍,文件中明確寫著「入侵美國及全球的關鍵基礎設施與其他敏感網路」。「全球」這兩個字,就讓這起事件跟所有人都有關係。

首先,QScan 和 QTRouter 這類工具具備模組化與複製性。它們不是為特定目標客製的一次性軟體,而是可以重複部署、轉售給不同客戶的「商品」。這意味著,同一套技術庫,今天用來打美國的 NASA,明天就能用來打臺灣的衛星地面站或半導體廠的工業控制系統。

其次,這起事件揭露了一個長期被低估的風險:關鍵基礎設施的供應鏈安全,不只有硬體,更包含軟體與服務的採購體系。當一家外包商可以同時服務民間企業與國家情報機構,而這兩者的客戶資料、技術訓練、甚至系統後門可能共用同一套基礎設施時,任何與該公司有業務往來的機構,都可能成為「間接的受害者」。

趨勢預測:美國的下一步,與中國的回應策略

從美國司法部這次動作來看,有幾個值得關注的趨勢。首先,查封網域只是起手式。真正的重點在於後續的起訴與制裁名單。既然法院文件已經解密,且明確點名南京鑫玖維網路科技有限公司與 QTFY,接下來可能會有針對該公司高層、甚至相關客戶機構的財務制裁或旅行禁令。

其次,這起案件會成為國際網路安全規範討論的關鍵判例。過去許多國家對網路攻擊的歸因(attribution)曖昧不明,但這次美國直接公布了客戶名單與公司名稱,幾乎是「指名道姓」的指控。這種做法,會讓其他國家在面對類似事件時,承受更高的舉證壓力與政治表態壓力。

換個角度想,中國面對這種「外包鏈曝光」的危機,很可能會採取兩種對策。一種是更嚴格地切割官方與民間外包商的表面關係,讓資金流與合約文件更難追蹤;另一種則是加速開發下一代攻擊工具,讓目前被查封的 QScan 與 QTRouter 迅速被新平台取代。換句話說,這次查封在技術上是一個成功的中斷點,但在戰略上,只是下一回合的開場哨音。

編輯觀點

從產業面來看,這次事件對臺灣最直接的啟示,其實不在於「中國有多可怕」,而是關鍵基礎設施的防護思維必須從「防堵已知威脅」升級到「假設已被滲透」。QTFY 的案例證明,國家級攻擊者願意花八年時間、透過民間外包鏈持續佈局。對於同樣擁有半導體、電力、金融、通訊等關鍵設施的臺灣來說,不能再用「我們不是美國」來自我安慰。攻擊者的工具是跨國通用的,唯一能決勝負的,是我們能否縮短「入侵到發現」的時間差。

回到最開始的問題:QTFY 的網域被查封了,然後呢?真正的答案可能讓人不舒服——這只是其中一條鏈條被剪斷,但整張網還在。美國司法部這次的行動,與其說是終結,不如說是揭開了一層面紗,讓外界看清楚網路攻擊外包產業的運作邏輯。而這場攻防,才剛進入第二局。

對一般人來說,或許覺得這些事離日常很遙遠。但想想看:當聯準會的系統曾被植入後門,而全球金融市場都依賴聯準會的訊息與交易結算時,一個成功的攻擊,就能讓你的退休金帳戶、房貸利率、甚至進口商品的價格在一天內劇烈波動。網路安全的戰場,從來就不只在機房裡,它在每一個人的生活成本裡。

如果你是企業的資安主管或 IT 決策者,現在該問自己的不是「我們的系統有沒有被入侵」,而是「我們有沒有能力在第一時間發現被入侵」。QTFY 用了至少八年,這告訴我們:沒有永遠攻不破的防線,只有反應太慢的防守。

本文改寫整理自公開新聞來源,原始報導由自由時報發布。

常見問題 FAQ

QTFY 是什麼組織?跟中國政府有什麼關係?

QTFY 是受僱於南京鑫玖維網路科技有限公司的駭客組織,根據美國法院文件,其付費客戶包括中國國家安全部和中國人民解放軍,屬於國家資助的攻擊型團隊。

QScan 和 QTRouter 這兩個平台還有效嗎?

美國司法部已透過法院授權查封相關網域,理論上已切斷攻擊者使用這兩個平台的管道。但同一套技術可能已轉移到其他未曝光的基礎設施上。

這次入侵事件影響到臺灣嗎?

文件中指出 QTFY 的攻擊範圍涵蓋「全球」關鍵基礎設施,且該外包模式具備複製性。臺灣的金融、半導體、電力與通訊網路,在技術架構上屬於同類型的攻擊目標。

企業該如何應對這類國家級外包駭客的威脅?

建議優先建立「假設已被入侵」的防禦心態,導入持續性的威脅狩獵(threat hunting)與日誌監控機制,而非只依賴一次性資安產品建置。必要時可諮詢專業資安顧問。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。