El Departamento de Justicia de Estados Unidos, en colaboración con la Oficina Federal de Investigaciones, llevó a cabo una operación a gran escala para incautar dominios pertenecientes a hackers patrocinados por el estado chino. Se trata de las plataformas QScan y QTRouter, que, según mis datos, se utilizaban para llevar a cabo ciberataques contra infraestructuras críticas estadounidenses.

Alcance de la amenaza: del espacio al sistema financiero

Según los documentos judiciales, detrás de estas herramientas está el grupo QTFY, afiliado a Nanjing Xinjiuwei Network Technology. Especialmente alarmante es el hecho de que los clientes eran el Ministerio de Seguridad del Estado de la RPC y el Ejército Popular de Liberación. Entre las víctimas se encuentran la NASA, la Reserva Federal, el Departamento de Energía, el Departamento de Justicia, el Departamento de Salud y Servicios Humanos, los Institutos Nacionales de Salud y el Senado de Estados Unidos.

Mecánica de los ataques: cómo funcionaba el tándem QScan y QTRouter

El principio de funcionamiento estaba bien afinado. QScan escaneaba internet en busca de dispositivos vulnerables del sector IoT y, tras ello, los infectaba automáticamente. Cada dispositivo comprometido pasaba a formar parte de la red QTRouter. Esto permitía a los atacantes ocultar sus rastros: los ataques parecían provenir de diferentes países, no de China.

Punto clave: los dominios incautados estaban integrados directamente en el código de ambas herramientas. A través de ellos se realizaba la comunicación y la verificación de acceso, por lo que, tras el bloqueo de los dominios, QScan y QTRouter quedaron completamente inoperativos. Fue una eliminación quirúrgica y efectiva.

El fiscal general Todd Blanche subrayó que la operación forma parte de una estrategia para reprimir los ataques imprudentes respaldados por el gobierno chino. El FBI ya cuenta con experiencia exitosa en este tipo de acciones: en 2025 se neutralizó el virus PlugX en más de 4000 ordenadores, en 2024 la botnet Flax Typhoon y en 2023 la infraestructura de Volt Typhoon.

Cabe destacar que el número de estos incidentes está aumentando. Los analistas de TeamT5 de Taiwán informaron esta semana de que los grupos chinos han duplicado el número de ataques, delegando tareas rutinarias en modelos de inteligencia artificial. El caso lo llevan los fiscales del Distrito Sur de California, y ahora la cuestión es si están preparados para presentar cargos oficiales, lo que supondría una señal de transición de medidas defensivas a un enjuiciamiento legal en toda regla.

Mi opinión: Esta operación no es solo un episodio más de la ciberguerra. Demuestra que Estados Unidos está pasando de la defensa pasiva a la eliminación activa de la infraestructura del adversario. Sin embargo, el uso de IA por parte de los hackers es una tendencia preocupante: la automatización de los ataques los hace más baratos y a mayor escala, y en los próximos años probablemente veremos una nueva carrera armamentística en el ciberespacio.