Archivo editorial

CiberinteligenciaNoticia

QTFY: el grupo chino que llevaba años dentro de la Reserva Federal, la NASA y el Senado de EE. UU. antes de que el FBI le cerrara la infraestructura

El Departamento de Justicia de EE. UU. desmanteló el 26 de agosto de 2026 la infraestructura de QTFY, un grupo vinculado al Ministerio de Seguridad del Estado chino que llevaba desde 2018 convirtiendo dispositivos IoT vulnerables en una red de proxies para espiar agencias federales sin ser detectado.

Publicado
27 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Panel trasero de un router doméstico con los puertos Ethernet iluminados en amarillo y cables conectados, sobre un fondo oscuro

Qué ha revelado el Departamento de Justicia

El 26 de agosto de 2026, un tribunal federal del Distrito Sur de California desselló documentos que autorizaban a la Fiscalía y al FBI a incautar la infraestructura de un grupo de intrusión que el Gobierno estadounidense identifica como QTFY. Según el Departamento de Justicia, QTFY trabaja para Nanjing Xinjiuwei Network Technology Company, una empresa china cuyo personal incluye antiguos miembros del Ejército Popular de Liberación y que, según los propios documentos judiciales, recibió pagos del Ministerio de Seguridad del Estado (MSS), la agencia de inteligencia civil de China. El fiscal general Todd Blanche describió la operación como la neutralización de "software malicioso" usado por la República Popular China contra infraestructura estadounidense. La Sección de Ciberseguridad Nacional de la División de Seguridad Nacional del Departamento de Justicia, la oficina del FBI en San Diego y su División Cibernética llevaron la investigación.

Cómo funcionaba la infraestructura: QScan y QTRouter

El sistema se apoyaba en dos herramientas. QScan es una plataforma de reconocimiento y explotación que rastreaba internet en busca de dispositivos IoT vulnerables, routers domésticos y de oficina sobre todo, identificando puertos abiertos, aplicaciones expuestas y configuraciones débiles para infectarlos de forma automática. Los dispositivos comprometidos pasaban a integrarse en QTRouter, que el propio Departamento de Justicia describe de forma sencilla como una "red de ofuscación" formada por esos dispositivos IoT comprometidos junto con servicios de proxy comercial y servidores privados virtuales alquilados. The Hacker News y BleepingComputer, de forma coincidente entre sí, añaden una capa de detalle que no aparece en el comunicado oficial: ambos nombran una red específica, "Fast Labyrinth", gestionada mediante una herramienta llamada QTProxy que permitía a los operadores elegir relés y rutas mezclando su tráfico de espionaje con el de usuarios legítimos del servicio de proxy comercial fastlink.ws. El efecto descrito es el mismo en las tres fuentes: routers y dispositivos domésticos ajenos al ataque servían de pantalla para ocultar de quién partía realmente la intrusión.