Domenebeslag satte to kinesiske angrepsplattformer ut av spill

Justisdepartementet og FBI kunngjorde 26. august 2026 at de har beslaglagt domener knyttet til hackeplattformene QScan og QTRouter. Rettsdokumenter som er offentliggjort i Southern District of California, knytter plattformene til den kinesiske statsstøttede gruppen QTFY, som ifølge dokumentene er ansatt hos selskapet Nanjing Xinjiuwei Network Technology. Blant ofrene for QTFYs innbrudd nevner departementet romfartsorganisasjonen NASA, sentralbanken Federal Reserve, energidepartementet, justisdepartementet, helsedepartementet, National Institutes of Health og det amerikanske senatet. QTFY skal ifølge rettsdokumentene selge hackingtjenester til betalende kunder, blant dem Kinas sikkerhetsdepartement og Folkets frigjøringshær. FBI og NSA publiserte samme dag et varsel med kompromitteringsindikatorer som dekker aktivitet tilbake til minst 2018.

De to plattformene virket sammen. QScan skannet og infiserte automatisk tusenvis av IoT-enheter verden over, og enhetene ble lagt inn i QTRouter, som i tillegg omfatter kommersielle proxytjenester og leide virtuelle servere. Hensikten var å skjule hvor angrepet kom fra, slik at trafikken så ut til å komme fra maskiner utenfor Kina, i noen tilfeller fra maskiner som sto lokalt i det nettet som ble angrepet. Beslaget virket fordi domenene lå fast i koden og ble brukt til kommunikasjon og pålogging, og uten dem har skadevaren ingen vei tilbake til operatøren.

QScan skanner Infiserer IoT-enheter QTRouter skjuler Trafikk ser lokal ut Angrep mot målet Opphavet er skjult Domenene lå fast i koden, og beslaget gjorde begge plattformene ubrukelige. Ofrene som er nevnt i rettsdokumentene, er amerikanske statlige virksomheter.
Figur: Slik beskriver rettsdokumentene samspillet mellom de to plattformene. De infiserte enhetene er ikke målet, de er skjulestedet.

Hva det betyr for deg som har IoT-enheter i nettet

Merk deg hvilken rolle de infiserte enhetene har i denne saken. De er ikke målet. De er utstyret angriperen låner for å se ut som noen andre. Et kamera eller en ruter hos deg kan altså inngå i et angrep mot en helt annen virksomhet, uten at noe hos deg blir stjålet. Vår vurdering er at dette er den delen norske virksomheter undervurderer mest, nettopp fordi skaden ikke rammer den som eier enheten.

Det andre å ta med seg er hvor lite som skulle til for å stanse plattformene. Adressene lå fast i koden, og da de forsvant, hadde skadevaren ingen måte å nå operatøren på. Har du selv utstyr stående på nettet som du ikke oppdaterer, er det verdt å vite at QScan fant ofrene sine ved å skanne. Ingen valgte dem ut.

Berigo anbefaler

  • Skaff en oversikt over hvilke IoT-enheter som faktisk står på nettet ditt, og hvilke av dem som svarer fra internett.
  • Ta ned det som ikke trenger å være eksponert. QScan fant ofrene sine ved å skanne, ikke ved å velge dem ut.
  • Bytt fabrikkinnstilte passord, og slå av fjernadministrasjon på utstyr du ikke administrerer utenfra.
  • Se på utgående trafikk fra kameraer, rutere og annet småutstyr. Slike enheter har sjelden grunn til å snakke med mange.
  • Hent indikatorene fra varselet FBI og NSA publiserte samme dag, og søk bakover i loggene. De dekker aktivitet tilbake til minst 2018.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt