Qué ha revelado el Departamento de Justicia
El 26 de agosto de 2026, un tribunal federal del Distrito Sur de California desselló documentos que autorizaban a la Fiscalía y al FBI a incautar la infraestructura de un grupo de intrusión que el Gobierno estadounidense identifica como QTFY. Según el Departamento de Justicia, QTFY trabaja para Nanjing Xinjiuwei Network Technology Company, una empresa china cuyo personal incluye antiguos miembros del Ejército Popular de Liberación y que, según los propios documentos judiciales, recibió pagos del Ministerio de Seguridad del Estado (MSS), la agencia de inteligencia civil de China. El fiscal general Todd Blanche describió la operación como la neutralización de "software malicioso" usado por la República Popular China contra infraestructura estadounidense. La Sección de Ciberseguridad Nacional de la División de Seguridad Nacional del Departamento de Justicia, la oficina del FBI en San Diego y su División Cibernética llevaron la investigación.
Cómo funcionaba la infraestructura: QScan y QTRouter
El sistema se apoyaba en dos herramientas. QScan es una plataforma de reconocimiento y explotación que rastreaba internet en busca de dispositivos IoT vulnerables, routers domésticos y de oficina sobre todo, identificando puertos abiertos, aplicaciones expuestas y configuraciones débiles para infectarlos de forma automática. Los dispositivos comprometidos pasaban a integrarse en QTRouter, que el propio Departamento de Justicia describe de forma sencilla como una "red de ofuscación" formada por esos dispositivos IoT comprometidos junto con servicios de proxy comercial y servidores privados virtuales alquilados. The Hacker News y BleepingComputer, de forma coincidente entre sí, añaden una capa de detalle que no aparece en el comunicado oficial: ambos nombran una red específica, "Fast Labyrinth", gestionada mediante una herramienta llamada QTProxy que permitía a los operadores elegir relés y rutas mezclando su tráfico de espionaje con el de usuarios legítimos del servicio de proxy comercial fastlink.ws. El efecto descrito es el mismo en las tres fuentes: routers y dispositivos domésticos ajenos al ataque servían de pantalla para ocultar de quién partía realmente la intrusión.
