米司法省(DOJ)とFBIは2026年8月26日、中国の国家支援ハッカーグループ「QTFY」が運営・利用していたとするハッキング基盤「QScan」と「QTRouter」について、裁判所の許可を得て関連ドメインを差し押さえ、両プラットフォームを使用不能にしたと発表しました。
米司法省によると、QTFYは中国・南京のNanjing Xinjiuwei Network Technology Company(南京鑫玖维网络科技有限公司)に所属するグループで、中国国家安全部(MSS)や人民解放軍(PLA)を含む顧客へ有償のハッキングサービスを提供していました。
QTFYによるコンピューター侵入活動の被害組織として、NASA、米連邦準備制度、エネルギー省、司法省、保健福祉省、国立衛生研究所(NIH)、米上院が挙げられています。NSAによると、活動は少なくとも2018年から確認され、防衛産業基盤、通信、地方政府、高等教育なども標的となっていました。
QScanは脆弱なIoT機器などを探索・侵害するためのプラットフォーム、QTRouterは侵害したIoT機器や商用プロキシ、VPSなどを組み合わせ、攻撃通信の実際の発信元を隠すための難読化ネットワークとして利用されていました。
QTFY・QScan・QTRouter差し押さえのサマリー
- 【確認済み】米司法省とFBIは2026年8月26日、QScanとQTRouterに使われていたドメインを裁判所の許可に基づき差し押さえました。
- 【米政府の帰属】QTFYは中国の国家支援ハッカーグループとされています。
- 【確認済み】QTFYは中国・南京のNanjing Xinjiuwei Network Technology Companyに所属すると司法省は説明しています。
- 【確認済み】同社・QTFYは中国国家安全部(MSS)や人民解放軍(PLA)を含む顧客へハッキングサービスを提供していたとされています。
- 【確認済み】QScanは脆弱性の探索とIoT機器の侵害に使われ、世界中の数千台のIoT機器を自動的に感染させていました。
- 【確認済み】侵害されたIoT機器はQTRouterのネットワークへ組み込まれました。
- 【確認済み】QTRouterは侵害済みIoT機器、商用プロキシサービスの機器、リースしたVPSなどで構成され、攻撃通信の中国発という出所を隠すために使われていました。
- 【確認済み】QTFYの侵入活動の被害組織にはNASA、FRB、DOE、DOJ、HHS、NIH、米上院が含まれます。
- 【確認済み】NSAはQTFYの活動を少なくとも2018年から確認しています。
- 【確認済み】QTFYはゼロデイと既知脆弱性の双方を悪用し、侵害先から正規認証情報を取得して永続化に利用していたとNSAは説明しています。
- 【確認済み】差し押さえ対象ドメインはQScan・QTRouterの通信や認証に不可欠な情報としてハードコードされており、差し押さえにより両基盤は使用不能になりました。
- 【確認済み】FBIとNSAは同日、QTFYに関するIOCを含む共同サイバーセキュリティアドバイザリを公開しました。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年8月26日 |
| 執行機関 | 米司法省、FBI |
| 対象グループ | QTFY/QT/QTCYBER |
| 米政府による帰属 | 中国国家支援ハッカーグループ |
| 関連企業 | Nanjing Xinjiuwei Network Technology Company |
| 主な顧客 | 中国国家安全部、人民解放軍などと司法省が説明 |
| 主な基盤 | QScan、QTRouter |
| QScan | 脆弱性探索・侵害、IoT機器をボット化 |
| QTRouter | 侵害IoT、商用プロキシ、VPSを使う難読化ネットワーク |
| 主な米政府被害組織 | NASA、FRB、DOE、DOJ、HHS、NIH、米上院 |
| その他の標的分野 | 防衛産業、通信、地方政府、高等教育、医療、電力、金融など |
| 活動開始 | 少なくとも2018年 |
| 対応 | 裁判所許可によるドメイン差し押さえ |
| 結果 | DOJによるとQScanとQTRouterは使用不能 |
| 共同注意喚起 | FBI・NSA・Cyber National Mission Forceが公開 |
米司法省とFBI、QScanとQTRouterの関連ドメインを差し押さえ
米司法省とFBIは8月26日、カリフォルニア南部地区連邦地裁の許可に基づき、QScanとQTRouterの運用に不可欠なドメインを差し押さえました。
司法省によると、対象ドメインはQScan・QTRouterのマルウェア側へハードコードされ、通信や認証など重要な処理に利用されていました。
このため、ドメインをFBI側の管理下へ移したことで、QScanとQTRouterは使用不能になったとしています。
今回の措置は、攻撃者のサーバーを単にブロックする対策ではなく、裁判所の令状に基づいて攻撃基盤そのものの機能を停止させる「disruption operation」です。
QTFYは南京の企業に所属、中国国家安全部や人民解放軍へサービス提供
米司法省が公開した裁判所文書によると、QTFYは中国・南京のNanjing Xinjiuwei Network Technology Companyに所属する国家支援グループとされています。
司法省は、QTFYが中国国家安全部(MSS)や人民解放軍(PLA)を含む有償顧客へコンピューターハッキングサービスを提供していたと説明しています。
NSAも、QTFYが2018年の設立以降、攻撃ツールを開発し、フリーランスのハッキングネットワーク上でマルウェアやエクスプロイトを取引しながら、難読化用ボットネットを構築・維持してきたとしています。
ここでの国家帰属は民間研究者による推測ではなく、米司法省、FBI、NSAが公式に示した米政府の評価です。
ただし、個々の侵入事件について、中国国家安全部や人民解放軍のどの組織が具体的に指示したかまで司法省リリースが示しているわけではありません。
NASA、FRB、司法省、米上院などが被害組織に
米司法省は、QTFYのコンピューター侵入活動による被害組織として、以下の米政府機関を挙げています。
- 米航空宇宙局(NASA)
- 米連邦準備制度(Federal Reserve)
- 米エネルギー省(DOE)
- 米司法省(DOJ)
- 米保健福祉省(HHS)
- 米国立衛生研究所(NIH)
- 米上院
NSAの共同アドバイザリでは、標的は政府機関だけでなく、防衛産業基盤、通信、地方政府、高等教育など複数分野に及ぶとしています。
司法省はさらに、病院、通信事業者、電力会社、金融機関、防衛請負企業などのネットワークもQTFYの活動対象に含まれていたとしています。
ただし、各組織について侵害されたデータの種類や件数、業務への具体的影響は今回の司法省リリースでは明らかにされていません。
QScan、世界中のIoT機器を探索して自動侵害
QTFYが開発した主要ツールの一つがQScanです。
米司法省によると、QScanはインターネット上の機器を走査し、脆弱なIoT機器を自動的に侵害する機能を持っていました。
侵害された世界中の数千台のIoT機器は、その後QTRouterのネットワークへ追加されます。
NSAはQScanについて、単なるスキャナーではなく、ネットワークの脆弱性を特定するとともに、脆弱なIoT機器を侵害する「vulnerability scanning and exploitation platform」と説明しています。
QTFYはゼロデイ脆弱性だけでなく、既に公表・修正されているN-day脆弱性も悪用して初期アクセスを獲得していました。
本記事では、具体的な脆弱性悪用手順や侵害方法は記載しません。
QTRouterで攻撃元を中国以外に偽装
QTRouterは、攻撃通信の実際の出所を隠すための基盤です。
司法省によると、QTRouterにはQScanで侵害されたIoT機器のほか、商用プロキシサービスの機器や、リースした仮想プライベートサーバー(VPS)が組み込まれていました。
攻撃者はこうした中継ノードを経由して標的へ接続することで、中国から発信された通信を別の国や、標的に近い地域からの通信に見せかけることができます。
FBIは、この仕組みが中国国家支援アクターによる攻撃元の隠蔽に使われたとしています。
この種のOperational Relay Box(ORB)ネットワークは、SOHOルーターやIoT機器など正規利用者の機器を中継点として利用するため、単純な国別IPブロックや既知の攻撃者IPリストでは検知が難しくなります。
Black Lotus Labs、共有型の「Quartermaster」モデルを分析
Lumen Technologiesの脅威インテリジェンス部門Black Lotus Labsも同日、QTFYに関連するインフラを独自に分析したレポートを公開しました。
同社はこの仕組みを、複数の中国系サイバー諜報アクターへ偵察、プロキシ、通信経路を提供する「quartermaster(補給係)」型の基盤と表現しています。
Black Lotus Labsは、QScanに加えて、商用プロキシを取り込んだFast Labyrinth、管理基盤QTProxy、QTRouterなどが連携する構造を確認しました。
同社の観測では、軍事・防衛、研究大学、航空宇宙、衛星、政府、エネルギー、金融、通信など戦略的価値の高いネットワークへの探索・通信が確認されています。
LumenはFBI・司法省へ脅威情報を共有し、自社ネットワーク上では既知のQTFYインフラへの通信をnull routeして遮断したとしています。
正規認証情報を窃取し、侵入後の維持にも利用
NSAによると、QTFYはゼロデイおよびN-day脆弱性を使って被害ネットワークへ初期侵入した後、侵害したシステムから正規の認証情報を取得し、アクセスの維持に利用していました。
これは、入口となった脆弱性を修正するだけでは、侵害後に窃取された認証情報を使った再アクセスを防げないことを意味します。
侵害が疑われる場合は、エッジ機器やIoT機器の更新だけでなく、関連アカウントやAPIキー、管理者認証情報のローテーション、認証ログの確認が必要になります。
FBIとNSAは同日、QTFYの活動についてIOCと防御策をまとめた共同アドバイザリ「China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems」を公開しています。
PlugX、Flax Typhoon、Volt Typhoonに続く米当局の技術的無力化
米司法省は今回の措置を、中国による無差別なハッキング活動に対する一連の技術作戦の一つと位置付けています。
2025年には、FBIが中国国家支援グループMustang Pandaによって感染させられた米国内4,000台超のコンピューターからPlugX監視マルウェアを削除しました。
2024年には、中国政府顧客へ提供されていたFlax Typhoonの数十万台規模のIoTボットネットをFBIが無力化しました。
2023年には、Volt Typhoonが米国および海外の重要インフラへの攻撃元を隠すために利用していた別のボットネットもFBIが停止しています。
セキュリティ対策Labでも、Volt Typhoonが重要インフラへ長期潜伏する攻撃キャンペーンについて取り上げています。
今回のQTFYは、個別の標的へ侵入する攻撃者だけでなく、複数の国家支援アクターへ探索・中継・難読化基盤を提供する「攻撃インフラ提供者」を無力化した点が特徴です。
情報システム・セキュリティ部門への示唆
QTFYの事案で重要なのは、攻撃元IPアドレスの国やレピュテーションだけでは国家支援攻撃を識別できない点です。
攻撃者は侵害した家庭・SOHO向けルーターやIoT機器、商用プロキシ、VPSを中継し、標的と同じ国や近隣地域から通信しているように見せることができます。
そのため、「中国のIPアドレスを遮断する」といった地理情報中心の防御では不十分です。
インターネット公開機器については、サポート終了機器の排除、既知脆弱性の迅速な更新、管理インターフェースの外部公開停止、多要素認証、不要サービスの無効化を継続的に進める必要があります。
また、IoTやSOHOルーターは企業ネットワークの中継点として悪用されるだけでなく、自社が国家支援アクターの攻撃インフラへ意図せず参加する可能性もあります。
古いルーター、監視カメラ、NAS、VPN機器など、外部公開される機器について資産台帳を整備し、ベンダーサポートが切れた機器を残さないことが重要です。
SOCやCSIRTでは、FBI・NSAが公開したQTFYのIOCを使った確認に加え、通常利用しない外部プロキシとの通信、長期間継続する不自然な双方向セッション、エッジ機器からの異常通信など、振る舞いベースで監視する必要があります。
また、脆弱性悪用が確認された場合は、パッチ適用だけで対応を終了せず、侵害期間中に窃取された可能性がある認証情報を洗い出し、ローテーションまで行う必要があります。
出典
- Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers to Target U.S. Critical Infrastructure – U.S. Department of Justice
- NSA Joins FBI in Issuing Warning about Chinese Hacking Group QTFY Cyber Activity – NSA
- China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems – FBI/NSA/CNMF
- The infrastructure quartermaster: inside a China-nexus state enablement model – Lumen Black Lotus Labs
- JPCERTがVolt Typhoonの攻撃キャンペーン「Operation Blotless」に関して注意喚起 – セキュリティ対策Lab







