Las autoridades estadounidenses han asestado un golpe preventivo contra el cibercrimen estatal chino. El Departamento de Justicia de EE. UU. y el FBI han incautado los dominios QScan y QTRouter, elementos clave de la infraestructura utilizada para atacar objetivos críticos, incluidos la NASA, la Reserva Federal y el Senado.

Anatomía de la amenaza cibernética china

Detrás de estas plataformas se encuentra el grupo QTFY, afiliado a Nanjing Xinjiuwei Network Technology. Según los documentos judiciales, QTFY ofrecía servicios de piratería a cambio de una recompensa, y sus clientes eran el Ministerio de Seguridad del Estado de la RPC y el Ejército Popular de Liberación. No se trata de hackers individuales comunes, sino de estructuras que operan en interés de la más alta dirigencia político-militar del país.

Entre las víctimas de los ataques, además de la agencia espacial, la Reserva Federal y la cámara alta del Congreso, se encuentran el Departamento de Energía, el Departamento de Justicia, el Departamento de Salud y Servicios Humanos, así como los Institutos Nacionales de Salud de EE. UU. La magnitud es impactante: objetivos que garantizan la estabilidad financiera, la seguridad nacional y la salud de los ciudadanos estadounidenses quedaron en el punto de mira.

Tecnología de los ataques: cómo funcionaba el dúo QScan y QTRouter

La mecánica estaba diseñada con un alto grado de sofisticación. QScan escaneaba el internet de las cosas (IoT) en busca de dispositivos vulnerables y los infectaba automáticamente. Cada dispositivo infectado se integraba luego en la red QTRouter, que los conectaba con servicios de proxy comerciales y servidores virtuales alquilados.

Este enfoque permitía a los atacantes enmascarar el verdadero origen de los ataques: desde fuera parecía que las solicitudes provenían de diferentes países, no de China. Es una táctica clásica de ocultación de rastros que dificultaba enormemente la atribución. Los investigadores determinaron que los dominios incautados estaban "incrustados" en el código de ambas herramientas: a través de ellos se realizaba la comunicación y la verificación de acceso. Tras el bloqueo de los dominios, QScan y QTRouter dejaron de funcionar por completo.

El fiscal general Todd Blanche calificó la operación como "una de las últimas de una serie de eliminaciones técnicas de ataques imprudentes respaldados por el gobierno de China". No es la primera acción de este tipo: en 2025, el FBI eliminó el virus PlugX de más de 4000 computadoras; en 2024, neutralizó la botnet Flax Typhoon; y en 2023, desmanteló la infraestructura de Volt Typhoon.

Los fiscales del Distrito Sur de California llevan el caso. Por ahora se trata de la incautación de servidores, pero en el futuro podrían presentarse cargos penales.

Mi opinión: Esta operación demuestra un cambio de paradigma en la lucha contra el ciberespionaje estatal. En lugar de una defensa pasiva, EE. UU. pasa a la eliminación activa de la infraestructura enemiga, lo que sienta un precedente para todo el mundo. Sin embargo, la escalada del conflicto cibernético entre las superpotencias es una señal alarmante para el sistema financiero global: si la Reserva Federal estuvo bajo ataque, ningún actor institucional, incluidas las criptobolsas, puede sentirse seguro.