Segurança Digital

FBI derruba rede de hackers chineses que atacou NASA e Senado

Continua depois da publicidade

O FBI e o Departamento de Justiça dos Estados Unidos desativaram duas plataformas associadas a hackers chineses que atacaram NASA e Senado dos EUA, além de outras instituições estratégicas do governo americano.

A operação apreendeu domínios utilizados pelas ferramentas QScan e QTRouter, ligadas ao grupo conhecido como QTFY.

Continua depois da publicidade

Segundo documentos judiciais, o grupo está relacionado à empresa chinesa Nanjing Xinjiuwei Network Technology. Investigadores afirmam que pagamentos feitos pelo Ministério da Segurança do Estado da China indicam que a companhia realizou atividades cibernéticas maliciosas em nome do governo chinês.

A infraestrutura do QTFY estaria sendo utilizada desde pelo menos 2018 contra redes consideradas sensíveis nos Estados Unidos e em outros países.

Hackers chineses teriam mirado NASA, Senado e outros órgãos

A lista de alvos atribuídos às operações chama atenção pelo peso das instituições envolvidas.

Entre as redes governamentais americanas atacadas estão NASA, Federal Reserve, Departamento de Energia, Departamento de Justiça, Departamento de Saúde e Serviços Humanos e Institutos Nacionais de Saúde. Em 2026, o Senado dos Estados Unidos também entrou na lista.

Hospitais, empresas de telecomunicações, companhias de energia, instituições financeiras e fornecedores do setor de defesa também teriam sido alvos das operações.

Continua depois da publicidade

De acordo com as autoridades americanas, integrantes do QTFY incluem antigos membros do Exército de Libertação Popular da China. As relações com militares também teriam sido utilizadas para conseguir contratos relacionados a operações cibernéticas ofensivas.

QScan transformava dispositivos conectados em infraestrutura de ataque

As duas ferramentas desativadas tinham funções diferentes, mas complementares.

O QScan era utilizado para identificar sistemas vulneráveis e explorar dispositivos conectados à internet. Equipamentos comprometidos poderiam então fazer parte da infraestrutura controlada pelos operadores.

O QTRouter entrava na segunda parte da operação. A ferramenta combinava dispositivos comprometidos, serviços comerciais de proxy e servidores virtuais alugados para criar uma rede capaz de esconder a verdadeira origem dos ataques.

Na prática, os hackers poderiam realizar uma invasão a partir da China enquanto o tráfego malicioso aparentava estar vindo de outra localização.

Continua depois da publicidade

Em alguns casos, a infraestrutura utilizada poderia estar geograficamente próxima da própria vítima. Para sistemas de segurança que analisam origem e reputação das conexões, esse tipo de camuflagem complica bastante a identificação do invasor.

FBI conseguiu tornar QScan e QTRouter inoperantes

O detalhe técnico mais importante da operação está na arquitetura das próprias ferramentas.

Domínios apreendidos pelas autoridades estavam incorporados diretamente ao código do QScan e QTRouter e eram necessários para tarefas como comunicação e autenticação.

Com a apreensão judicial desses endereços, as plataformas deixaram de conseguir acessar componentes essenciais para seu funcionamento.

Ou seja, o FBI não precisou sair desligando milhares de dispositivos individualmente. Atacou justamente a infraestrutura da qual as ferramentas dependiam para continuar operando.

Ironicamente, duas plataformas criadas para esconder ataques acabaram dependendo de endereços suficientemente importantes para que sua apreensão ajudasse a desligar a operação.

FBI amplia ofensiva contra operações cibernéticas ligadas à China

A ação contra o QTFY não aconteceu isoladamente. Autoridades americanas vêm realizando operações semelhantes contra diferentes grupos associados à China.

Em 2025, o FBI removeu o malware PlugX de milhares de computadores americanos comprometidos por uma campanha atribuída ao grupo Mustang Panda.

Em outra operação, autoridades desmantelaram uma botnet formada por centenas de milhares de dispositivos conectados à internet que havia sido associada ao Flax Typhoon.

O Volt Typhoon também teve uma infraestrutura de botnet interrompida anteriormente pelas autoridades americanas. Esse tipo de rede era utilizado para esconder atividades maliciosas direcionadas contra infraestruturas nos Estados Unidos e em outros países.

O padrão é relativamente claro: roteadores, câmeras, servidores e outros equipamentos vulneráveis deixam de ser apenas vítimas e passam a funcionar como peças da infraestrutura do atacante.

Ataques mostram por que dispositivos IoT viraram um problema de segurança

O caso do QTFY reforça um ponto que costuma passar despercebido fora da área de segurança cibernética.

Continua depois da publicidade

Um dispositivo conectado e abandonado sem atualizações não representa risco apenas para seu proprietário. Quando comprometido, ele pode virar parte de uma rede utilizada para atacar empresas, governos e infraestruturas críticas.

Para os criminosos, melhor ainda se existirem milhares deles espalhados pelo planeta, cada um com um endereço aparentemente legítimo.

O FBI e a NSA também divulgaram indicadores de comprometimento relacionados ao QTFY para ajudar organizações a identificar possíveis sinais da atividade em suas redes.

A derrubada do QScan e QTRouter reduz a capacidade operacional dessa infraestrutura, mas dificilmente encerra a disputa. Operações anteriores mostram que grupos patrocinados ou apoiados por Estados continuam adaptando ferramentas e reconstruindo redes quando uma delas é descoberta.

No fim, a apreensão dos domínios resolve uma parte importante do problema. A quantidade de dispositivos vulneráveis disponíveis para formar a próxima rede continua sendo uma história bem menos confortável.

Publicidade
Sua segurança online começa com um clique.
Fique em segurança com uma VPN líder a nível mundial

Proteja sua conexão, navegue com mais privacidade e tenha mais segurança ao usar redes públicas.

Tecnologia demais. Tempo de menos.
Uma vez por semana, as notícias de segurança, IA e tecnologia que realmente merecem sua atenção. Direto no seu e-mail.
Ao se inscrever, você concorda em receber a newsletter do Tech Start XYZ. Você pode cancelar a inscrição a qualquer momento.

Felipe Ferraz

Profissional de tecnologia com formação em Análise e Desenvolvimento de Sistemas e MBA em Segurança da Informação. Atua na área de infraestrutura e segurança, escrevendo sobre ameaças cibernéticas, Linux e segurança digital.