{"id":50083,"date":"2026-08-27T00:31:51","date_gmt":"2026-08-26T22:31:51","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50083"},"modified":"2026-08-27T00:31:51","modified_gmt":"2026-08-26T22:31:51","slug":"fbi-zerschlaegt-qscan-qtrouter-plattform-50083","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/fbi-zerschlaegt-qscan-qtrouter-plattform-50083\/","title":{"rendered":"FBI zerschl\u00e4gt chinesische Hacker-Plattform f\u00fcr Datendiebstahl in den USA"},"content":{"rendered":"<p>Das <a href=\"https:\/\/www.justice.gov\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">US-Justizministerium<\/a> hat einen bedeutenden Schlag gegen die Cyber-Infrastruktur chinesischer Staatshacker gef\u00fchrt und die Plattformen QScan und QTRouter zerschlagen. Diese Werkzeuge wurden von der staatlich gesteuerten Gruppe QTFY betrieben, um kritische Infrastruktur <a href=\"https:\/\/overcentral.com\/de\/honda-prologue-eingestellt-usa\/\" title=\"Honda beendet Verkauf seines einzigen Elektroautos in den USA\" data-iacss-internal=\"1\">in den USA<\/a> auszusp\u00e4hen und sensible Daten zu entwenden. Die Aktion unterstreicht die zunehmende Industrialisierung staatlicher Cyberoperationen und die Verwundbarkeit globaler Netzwerke.<\/p>\n<h2>Die zerschlagene Infrastruktur: QScan und QTRouter<\/h2>\n<p>Bei QScan handelt es sich um ein automatisiertes Scan-Tool, das weltweit nach verwundbaren IoT-Ger\u00e4ten sucht und diese infiziert. Die kompromittierten Ger\u00e4te werden anschlie\u00dfend in das QTRouter-Netzwerk integriert, eine ausgekl\u00fcgelte Verschleierungsplattform. Diese Plattform kombiniert infizierte Ger\u00e4te mit kommerziellen Proxy-Diensten und gemieteten virtuellen privaten Servern (VPS), um die wahre Herkunft von Angriffen zu verschleiern. Dadurch k\u00f6nnen Angreifer so agieren, als bef\u00e4nden sie sich geografisch in der N\u00e4he ihrer Ziele, was die Erkennung durch herk\u00f6mmliche Abwehrmechanismen nahezu unm\u00f6glich macht.<\/p>\n<h3>Die Rolle der Gruppe QTFY und des Unternehmens Nanjing Xinjiuwei<\/h3>\n<p>Die Aktivit\u00e4ten werden der chinesischen Gruppe QTFY zugeschrieben, die f\u00fcr das Unternehmen Nanjing Xinjiuwei Network Technology Company arbeitet. Dieses Unternehmen z\u00e4hlt sowohl das chinesische Ministerium f\u00fcr Staatssicherheit (MSS) als auch die Volksbefreiungsarmee (PLA) zu seinen Kunden und fungiert als Dienstleister f\u00fcr staatlich gef\u00f6rderte Cyberoperationen. Besonders bemerkenswert ist, dass die Gruppe Beweisen zufolge in chinesische Freelance-Brokernetzwerke eingebunden war, um Zug\u00e4nge zu kompromittierten Netzwerken und Exploits zu handeln.<\/p>\n<h2>Die Opfer: Von der NASA bis zum US-Senat<\/h2>\n<p>Die betroffenen Einrichtungen lesen sich wie ein Who-is-Who der US-Regierung und kritischer Infrastrukturen. Zu den dokumentierten Opfern geh\u00f6ren die Nationale Luft- und Raumfahrtbeh\u00f6rde NASA, die US-Notenbank Federal Reserve, das Energieministerium, das Justizministerium, das Gesundheitsministerium, die National Institutes of Health sowie der <a href=\"https:\/\/overcentral.com\/de\/us-senat-untersuchung-roblox-kindersicherheit\/\" title=\"US-Senat untersucht Roblox wegen Priorisierung von Gewinn \u00fcber Kindersicherheit\" data-iacss-internal=\"1\">US-Senat<\/a>. Diese breite Streuung zeigt, dass die Angreifer systematisch gegen Regierungsbeh\u00f6rden, Forschungseinrichtungen und kritische Infrastrukturen vorgingen.<\/p>\n<h3>Wie die Angriffskette funktioniert<\/h3>\n<p>Der gesamte Angriffszyklus folgt einem mehrstufigen Muster, das h\u00f6chste Professionalit\u00e4t offenbart. Zun\u00e4chst wird QScan zur Aufkl\u00e4rung und Identifikation von Schwachstellen in den Netzwerken der Opfer eingesetzt. Anschlie\u00dfend nutzen die Angreifer eine Mischung aus <a href=\"https:\/\/overcentral.com\/de\/lazarus-zero-day-backdoor\/\" title=\"Lazarus-Gruppe nutzt Windows Zero-Day f\u00fcr SYSTEM-Zugriff und Backdoor\" data-iacss-internal=\"1\">Zero-Day<\/a>aaa-Exploits \u2013 darunter mehrere Schwachstellen in Ivanti CSA Appliances \u2013 und bekannten Sicherheitsl\u00fccken in Systemen wie Fortinet SSL-VPN, Citrix ADC, Microsoft Exchange Server und Apache Log4j. Nach dem initialen Zugriff etablieren sie mit Remote Access Trojans (RATs), Webshells und legitimen Zugangsdaten eine dauerhafte Pr\u00e4senz. Im letzten Schritt nutzen sie QTRouter, um \u00fcber nahegelegene kompromittierte IoT-Ger\u00e4te auf das Opfernetzwerk zuzugreifen und so unter dem Radar der Sicherheitssysteme zu bleiben.<\/p>\n<h2>Die Architektur der Verschleierung: Ein operatives Relais-Netzwerk<\/h2>\n<p>Die Infrastruktur ist als dezentrales Netzwerk konzipiert. Neben QScan und QTRouter umfasst sie die Komponenten Fast Labyrinth und QTProxy. Fast Labyrinth integriert kommerzielle Proxy-Infrastruktur wie Fastlink in ein verschl\u00fcsseltes Relay-Netzwerk. QTProxy verwaltet die operativen Knoten und erlaubt es den Betreibern, individuelle Routing-Pfade f\u00fcr verschiedene Ziele zu konfigurieren. Dieses System funktioniert wie eine operative Relais-Box (ORB), die b\u00f6sartigen Verkehr durch rotierende IP-Adressen leitet und herk\u00f6mmliche Abwehrmechanismen wie IP-Blocklisten oder geografische Richtlinien effektiv umgeht.<\/p>\n<h3>Wie die Kontrolle \u00fcber die Botnetze ausge\u00fcbt wird<\/h3>\n<p>Die Kontrolle \u00fcber die kompromittierten Ger\u00e4te erfolgt \u00fcber drei Hauptplattformen: das Proxy Platform Management, das Proxy Pool Management System und QTBotnet. QTBotnet selbst besteht aus einem zentralen Controller-Server, sekund\u00e4ren Kontrollservern zur Kommunikation und den infizierten Endger\u00e4ten. Der Controller-Server ist zudem in der Lage, DDoS-Angriffe zu starten und Befehle auf den infizierten Knoten auszuf\u00fchren.<\/p>\n<h2>Die Bedeutung des FBI-Zugriffs und die Konsequenzen<\/h2>\n<p>Das FBI beschlagnahmte im Zuge der gerichtlich autorisierten Aktion die Dom\u00e4nen, die in den Tools QScan und QTRouter fest einprogrammiert waren. Dieser Schritt f\u00fchrte dazu, dass beide Plattformen ihren Betrieb einstellen mussten. Diese Art von technischer St\u00f6rung ist oft wirkungsvoller als reine Strafverfolgung, da sie die operative Basis der Angreifer unmittelbar lahmlegt.<\/p>\n<p>Die Sicherheitsforscher von Lumen Black Lotus Labs, die die Aktivit\u00e4ten \u00fcber 18 Monate verfolgt haben, betonen, dass die Angriffe sich nicht nur gegen die USA richteten. Besonders die akademische Forschung weltweit stand im Fokus, da diese durch ihren kollaborativen Charakter und offenen Austausch besonders verwundbar ist. Die Ermittler gehen davon aus, dass QTFY seit 2018 aktiv ist und kontinuierlich seine Werkzeuge weiterentwickelt hat.<\/p>\n<p>Die Zerschlagung dieser Plattformen zeigt jedoch auch eine besorgniserregende Entwicklung auf. Da die T\u00e4ter auf legitime, kostenpflichtige Abonnements kommerzieller Proxy-Dienste setzen, reichen herk\u00f6mmliche, statische Blocklisten nicht mehr aus. Die Zukunft der Cyberabwehr wird daher in dynamischen, verhaltensbasierten Erkennungssystemen liegen, die nicht mehr nur auf IP-Adressen und Dom\u00e4nen vertrauen, sondern das tats\u00e4chliche Verhalten des Netzwerkverkehrs analysieren. Der Fall QTFY demonstriert eindr\u00fccklich, dass staatlich gef\u00f6rderte Hacker inzwischen \u00fcber eine hochindustrialisierte, skalierbare und schwer zu bek\u00e4mpfende Infrastruktur verf\u00fcgen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das US-Justizministerium hat einen bedeutenden Schlag gegen die Cyber-Infrastruktur chinesischer Staatshacker gef\u00fchrt und die Plattformen QScan und QTRouter zerschlagen. Diese Werkzeuge wurden von der staatlich gesteuerten Gruppe QTFY betrieben, um kritische Infrastruktur in den USA auszusp\u00e4hen und sensible Daten zu entwenden. Die Aktion unterstreicht die zunehmende Industrialisierung staatlicher Cyberoperationen und die Verwundbarkeit globaler Netzwerke. Die [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53834,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50083.png","fifu_image_alt":"FBI zerschl\u00e4gt chinesische Hacker-Plattform f\u00fcr Datendiebstahl in den USA","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50083","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50083.png","fifu_image_alt":"FBI zerschl\u00e4gt chinesische Hacker-Plattform f\u00fcr Datendiebstahl in den USA","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50083","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50083"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50083\/revisions"}],"predecessor-version":[{"id":50085,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50083\/revisions\/50085"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53834"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50083"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50083"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50083"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}