Federala myndigheter har stängt ner två onlineverktyg som hackare med stöd från den kinesiska regeringen enligt uppgift använde för att attackera stora amerikanska myndigheter. Plattformarna hjälpte hackarna att hitta sårbara enheter och få sina attacker att se ut som om de kom från andra platser.
FBI beslagtar kinesiska hackningsplattformar som använts för att attackera amerikanska myndigheter

Viktiga punkter
- FBI stängde ner två hackerverktyg som heter QScan och QTRouter.
- Verktygen riktade sig mot NASA, Federal Reserve och andra amerikanska myndigheter.
- Hackarna använde infekterade enheter för att dölja varifrån deras attacker utgick.
FBI stänger ner QScan och QTRouter
Den 26 augusti stängde federala myndigheter ner två sammankopplade hackningsplattformar genom att beslagta domäner som var avgörande för deras kommunikations- och autentiseringsfunktioner. Justitiedepartementet meddelade att QScan och QTRouter riktade in sig på kritisk infrastruktur och känsliga nätverk som drivs av NASA, Federal Reserve, energidepartementet, justitiedepartementet, hälso- och socialdepartementet, National Institutes of Health och den amerikanska senaten.
Enligt domstolsdokument tillskrivs plattformarna QTFY, en kinesisk statsstödd hackargrupp som är anställd av Nanjing Xinjiuwei Network Technology Company. I FBI:s edsvurna utsaga till stöd för domänbeslagen hävdas att QTFY sålde hackningstjänster till kunder som bland annat omfattade Kinas ministerium för statssäkerhet och Folkets befrielsearmé. Tre beslagtagna domäner var hårdkodade i plattformarna, vilket gjorde det möjligt att sätta båda systemen ur funktion.
Beslagen störde infrastrukturen som enligt uppgift hjälpte hackare att identifiera sårbara system och dölja sina anslutningar till målnätverk. Justitieminister Todd Blanche sade:
”Federala brottsbekämpande myndigheter utredde och inaktiverade Kinas skadliga programvara, vilket är det senaste i en rad tekniska insatser för att stoppa de urskillningslösa hackningsaktiviteter som sponsras av Folkrepubliken Kina.”
QScan hittade mål medan QTRouter döljde attackerna
De två plattformarna utförde olika funktioner inom ett integrerat system för rekognosering, utnyttjande och döljande av trafik. I det gemensamma cybersäkerhetsmeddelandet från FBI, National Security Agency och Cyber National Mission Force anges att QScan innehöll mer än 200 proof-of-concept-exploater och hanterade över 2 miljoner skannings- och penetrationstestuppgifter under en enda dag år 2024. En kampanj i maj 2024 ledde till att data stals från mer än 300 organisationer världen över.
QScan komprometterade automatiskt sårbara enheter anslutna till internet och lade till dem i QTRouter, som kombinerade kapade enheter med kommersiella proxytjänster och hyrda virtuella privata servrar. Black Lotus Labs analyserade QTFY:s infrastruktur och beskrev gruppen som en infrastrukturleverantör som stödjer kinesiska cyberoperationer. Genom att dirigera trafiken via enheter i närheten av offren fick den skadliga kommunikationen att framstå som om den kom från legitima lokala användare.
FBI-direktören Kash Patel sa:
”I dag tillkännagav vi att vi har stört ett globalt botnät och en hackningsplattform som använts av kinesiska statligt sponsrade hackare för att rikta in sig på kritisk infrastruktur i USA. Dessa verktyg användes av cyberaktörer från Kina för att dölja ursprunget till sina attacker.”
Komprometterade routrar och andra IoT-enheter har även underlättat ekonomiskt motiverad cyberbrottslighet utanför statligt sponsrade operationer. Myndigheterna har tidigare upplöst ett proxynätverk bestående av 369 000 hackade enheter i 163 länder. Det nätverket gjorde det möjligt för brottslingar att dölja aktiviteter som innefattade övertagande av kryptovalutakonton, bankbedrägerier, utpressning med ransomware och andra bedrägerier, samtidigt som det genererade mer än 5,7 miljoner dollar åt sina operatörer.
Operationen utökar kampanjen för att slå ut infrastruktur
De senaste beslagen följer på flera domstolsgodkända insatser riktade mot kinesisk statsstödd cyberinfrastruktur. I januari 2025 uppgav FBI att man hade avlägsnat övervakningsmalwaren PlugX från cirka 4 258 amerikanska system som infekterats av Mustang Panda. Federala myndigheter inaktiverade också ett Flax Typhoon-botnät år 2024 och störde ett Volt Typhoon-botnät år 2023.
Den federala strategin mot utländska cyberhot utvidgas också bortom konventionella, domstolsgodkända beslag och insatser för borttagning av skadlig programvara. I ett presidentmemorandum från den 12 augusti beordrades inrättandet av ett cyberstörningsprogram under federal tillsyn som gör det möjligt för granskade amerikanska företag att föreslå insatser mot utländska kriminella nätverk, där tjänstemännen ges 60 dagar på sig att fastställa behörighetskrav, förfaranden för granskning av mål samt säkerhetsåtgärder.
Federala utredare har i allt högre grad stört de konton, servrar, domäner och nätverksanslutningar som möjliggör utländska cyberoperationer. Under ett separat initiativ i maj anslöt sig teknikföretag till en operation ledd av justitiedepartementet (DOJ) som stängde ner mer än 1,4 miljoner konton kopplade till bedrägerier. Deltagarna blockerade även skadlig internettrafik, tog hostinginfrastruktur ur drift och bidrog till att frysa mer än 3,8 miljoner dollar i kryptovaluta.
Enskilda användare utsätts för andra risker än sofistikerade grupper som riktar in sig på myndigheter och kritisk infrastruktur, även om båda kan utnyttja skadlig programvara och komprometterade enheter. Vanliga skyddsåtgärder är att uppdatera programvara, undvika misstänkta nedladdningar och kontrollera webbplatser innan man anger känslig information. Nätfiske och falska webbplatser kan installera skadlig programvara eller avslöja lösenord, medan föråldrade routrar kan ge angripare infrastruktur för att dölja separata intrång.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.












