NASA、連邦準備制度理事会、エネルギー省、司法省、そして米上院——アメリカの中枢機関が軒並み標的にされていた大規模なボットネットが、米司法省とFBIによってついに機能停止に追い込まれました。中国政府系のハッカー集団が2018年から8年近くにわたって運用していたとされる、IoT機器を乗っ取って攻撃元を偽装するインフラです。今回は、その全貌と摘発の経緯を整理します。
FBIがドメインを差し押さえ、C2サーバーを機能不全に
米司法省は8月26日(水)、「QScan」「QTRouter」という2つのハッキング基盤の機能停止を発表しました。これらは中国政府系のハッカー集団「QTFY」によって運用され、南京にある「南京鑫玖維網絡科技」という企業が開発・運営していたとされています。FBIはこのボットネットの通信・運用に不可欠だったドメインを差し押さえることで、指令サーバー(C2)を「機能不全(inoperable)」の状態に追い込みました。
司法省の発表によれば、QTFYによる侵入被害を受けた組織には、米航空宇宙局(NASA)、連邦準備制度理事会、エネルギー省、司法省、保健福祉省、国立衛生研究所、そして米上院が含まれます。上院への侵入は今年(2026年)にも確認されていたとのことです。
IoT機器を乗っ取り、攻撃元を「アメリカ国内」に偽装
今回の摘発対象となった「QScan」と「QTRouter」は、それぞれ役割が異なります。QScanは世界中の脆弱なIoT機器を自動でスキャン・感染させ、QTRouterというネットワークに組み込むツールです。QTRouterは、こうして乗っ取った機器と、商用プロキシサービスやレンタルの仮想専用サーバー(VPS)を組み合わせた「難読化ネットワーク」として機能します。
FBIの説明によれば、この仕組みによってQTFYおよび関連する中国系ハッカーたちは、攻撃の本当の発信元(中国)を隠し、あたかも標的組織のネットワークに近い場所——場合によっては標的国内——から通信しているかのように見せかけることができていました。攻撃対象は米国の重要インフラのほか、防衛関連企業、そして特に学術・研究コミュニティが好んで狙われていたと、FBIに情報提供していたセキュリティ企業Lumenの担当者は説明しています。「先端科学の協調的な性質もあって、彼らは研究コミュニティを攻撃するのが大好きだ」とのことです。
司法省によれば、QTFYはコンピューターへの不正侵入サービスを「顧客」に提供する事業体で、その顧客には中国国家安全部(MSS)で働くハッカーたちが含まれていたとされています。国家機関そのものが直接運用するのではなく、専門の請負業者的な組織が攻撃インフラを整備し、複数の国家系ハッカー集団がそれを利用する——という分業構造が浮かび上がります。Lumenは約1年前からFBIと協力してこの活動を追跡してきたといいます。
まとめ
気づかぬうちに攻撃インフラの一部に
今回のような大規模ボットネットは、家庭やオフィスの何気ないネット接続機器が乗っ取られて構成されることも珍しくありません。ネットワーク機器の管理体制の見直しから、日々のセキュリティ運用まで、実務に即したサポートをご提案します。島根県から全国対応です。
DX・AI活用のご相談はこちら
無料相談する →