Las autoridades estadounidenses han asestado otro golpe a los ciberdelincuentes estatales de China. En una operación conjunta del Departamento de Justicia de EE. UU. y el FBI, se incautaron los dominios de dos plataformas clave — QScan y QTRouter — que eran utilizadas por hackers chinos vinculados al gobierno para atacar infraestructuras críticas, incluyendo la NASA, la Reserva Federal y el Senado de EE. UU.

Revelación del contratista del estado chino

Según los documentos judiciales, detrás de estas plataformas se encuentra el grupo QTFY, afiliado a la empresa Nanjing Xinjiuwei Network Technology. No se trata simplemente de delincuentes privados: QTFY ofrecía servicios de hacking a cambio de recompensas, y sus principales clientes eran el Ministerio de Seguridad del Estado de China y el Ejército Popular de Liberación. Esto apunta directamente al carácter estatal de los ciberataques.

En una declaración oficial del FBI se confirmó que las víctimas del grupo no fueron solo la NASA y la Reserva Federal, sino también el Departamento de Energía, el Departamento de Justicia, el Departamento de Salud y Servicios Humanos, los Institutos Nacionales de Salud, así como el Senado de EE. UU. La magnitud es impactante: los ataques afectaron a los niveles más altos del poder estadounidense y de la élite científica y tecnológica.

Cómo funcionaban QScan y QTRouter

La mecánica de los ataques estaba meticulosamente diseñada. Los hackers utilizaban QScan para escanear el internet de las cosas (IoT) en busca de dispositivos vulnerables, que luego se infectaban automáticamente. Cada uno de estos dispositivos se convertía en parte de la red QTRouter — una potente herramienta que los conectaba con servicios de proxy comerciales y servidores virtuales alquilados.

Esto creaba una red de anonimato de múltiples niveles: los ataques parecían originarse desde diferentes países del mundo, y no desde China. Los investigadores determinaron que los dominios incautados estaban codificados en el código de ambas herramientas — a través de ellos pasaban tanto las comunicaciones como las verificaciones de acceso. Tras la confiscación de los dominios, QScan y QTRouter simplemente dejaron de funcionar, lo que confirma la efectividad de la operación.

«Los agentes federales investigaron y bloquearon el malware de China. Esta es una de las últimas operaciones de eliminación técnica de los ataques imprudentes respaldados por el gobierno chino», declaró el Fiscal General Todd Blanche.

Esta no es la primera operación de este tipo del FBI. En 2025, eliminaron el virus PlugX de más de 4000 computadoras estadounidenses; en 2024, desactivaron la botnet Flax Typhoon; y en 2023, neutralizaron la infraestructura de Volt Typhoon. La tendencia es evidente: la lucha contra el ciberespionaje chino está entrando en una fase sistemática.

El número de incidentes está aumentando. Los analistas de TeamT5 de Taiwán informaron esta semana que los grupos chinos vinculados al estado han duplicado el número de ataques después de delegar el trabajo rutinario a modelos de inteligencia artificial. El caso está siendo llevado por los fiscales del Distrito Sur de California, y podrían presentar cargos — entonces quedará claro si el Departamento de Justicia está dispuesto a ir más allá del simple apagado de servidores.

Mi opinión: La confiscación de infraestructura es un movimiento táctico contundente, pero nada más. Los hackers estatales se reorganizan rápidamente, y el uso de IA solo acelera sus operaciones. La comunidad cripto debería seguir de cerca esta escalada: los ciberataques a los reguladores financieros y a las instituciones gubernamentales afectan directamente la confianza en los activos digitales y podrían desencadenar nuevas olas de regulación.