Ruch chińskich ataków na NASA, Rezerwę Federalną i Senat USA wychodził z cudzych urządzeń podłączonych do internetu. Chodziło o to, żeby wyglądał jak najzwyklejszy ruch lokalnego użytkownika. 26 sierpnia FBI i Departament Sprawiedliwości przejęły domeny, na których ta sieć stała, a obie jej platformy przestały działać. Tego samego dnia FBI, NSA i Cyber National Mission Force opisały we wspólnym komunikacie, kto ją zbudował. Za wszystkim stoi firma z Nankinu, która sprzedawała gotową infrastrukturę do atakowania, a wśród jej klientów były chińskie służby.
Co przejęło FBI i dlaczego obie platformy przestały działać
Przejęcie objęło domeny dwóch uzupełniających się narzędzi. Pierwsze, QScan, wyszukuje w internecie podatne urządzenia i włamuje się do nich. Drugie, QTRouter, spina zdobyte w ten sposób sprzęty w sieć, przez którą przepuszcza się ruch.
Sposób wyłączenia jest tu ciekawszy od samego faktu. Adresy przejętych domen były zaszyte na stałe w kodzie obu narzędzi i służyły do komunikacji oraz logowania. Prokuratura ujęła skutek jednym zdaniem: przejęcie sprawiło, że QScan i QTRouter stały się niezdatne do użytku. Sprawę prowadziła prokuratura z Południowego Okręgu Kalifornii, a wnioski o przejęcie zatwierdził sąd.
Warto to zestawić z wcześniejszymi akcjami tego samego rodzaju, bo różnice są istotne. W 2025 roku FBI usunęło szkodliwe oprogramowanie PlugX z ponad czterech tysięcy komputerów w Stanach Zjednoczonych. W 2024 unieruchomiło botnet grupy Flax Typhoon, złożony z setek tysięcy urządzeń. Rok wcześniej rozbiło sieć wykorzystywaną przez Volt Typhoon.
Tym razem komunikat mówi wyłącznie o unieruchomieniu platform. Nie ma w nim mowy o czyszczeniu czegokolwiek na samych urządzeniach.
Firma z Nankinu sprzedawała gotową infrastrukturę do ataków
Grupa podpisuje się skrótami QTFY, QT i QTCYBER. Służby przypisują ją firmie Nanjing Xinjiuwei Network Technology, działającej od 2018 roku. Firma utrzymuje relacje biznesowe z jednostkami chińskiego Ministerstwa Bezpieczeństwa Państwowego. Wśród jej ludzi są byli żołnierze Armii Ludowo-Wyzwoleńczej.
Model biznesowy jest tu sednem sprawy. QTFY nie prowadzi własnej kampanii szpiegowskiej. Zamiast tego sprzedaje narzędzia i sieć płacącym klientom, a wśród nich są chińskie służby i wojsko. Firma Lumen badała tę infrastrukturę równolegle i nazwała ten model kwatermistrzowskim. Trudno o lepsze określenie.
Skalę widać po dwóch liczbach z komunikatu. QScan miał wbudowaną bazę ponad dwustu gotowych wykazów podatności napisanych w Pythonie. To tylu różnych sposobów wejścia, że załatanie jednego modelu urządzenia niczego nie zamyka. Jednego dnia w 2024 roku platforma przetworzyła ponad dwa miliony zadań skanujących.
Lista celów ciągnie się od 2018 roku. Obejmuje kolejne podatności w urządzeniach brzegowych, czyli w sprzęcie stojącym na styku sieci firmowej z internetem. Były wśród nich Fortinet, Citrix, Ivanti i Check Point. Po jednym z tych wejść, w maju 2024 roku, dane wypłynęły z ponad trzystu organizacji.
Po co atakującemu cudzy router
Odpowiedź jest prostsza, niż się wydaje, i nie ma nic wspólnego z zawartością twojego dysku. Nikt nie chce twoich zdjęć. Chodzi o twój adres w sieci.
Kiedy atak na amerykańską instytucję przychodzi z chińskiego adresu, wyróżnia się natychmiast. Kiedy przychodzi z urządzenia, które dla atakowanej sieci wygląda na lokalne, nie wyróżnia się niczym. Prokuratura opisuje to wprost: połączenia sprawiają wrażenie, jakby wychodziły spoza Chin, a bywa, że wręcz lokalnie wobec atakowanej sieci.
Komunikat wymienia kategorie przejętych sprzętów. Są wśród nich routery z podmienionym systemem OpenWrt oraz urządzenia MikroTik z systemem RouterOS. Jest też sprzęt obsługujący starą odmianę połączeń wirtualnych. Osobna platforma trzymała listę zdobytych urządzeń razem z danymi dostępowymi, w tym z hasłami.
Właściciel takiego sprzętu zwykle niczego nie zauważa. Internet działa, strony się otwierają, a przez łącze przechodzi przy okazji cudzy ruch. Podobny mechanizm opisywaliśmy przy kamerach z tylnym wejściem w oprogramowaniu, gdzie użytkownik również nie miał jak się zorientować.
Czego w komunikacie służb nie ma, choć wielu tego szuka
Tu trzeba postawić sprawę jasno, bo omówienia tej historii idą dalej niż dokument. Komunikat z 26 sierpnia nosi tytuł “grupa QTFY atakuje wojsko i infrastrukturę krytyczną” i jest skierowany do organizacji. Nie pada w nim ani jeden model routera domowego. Nie ma w nim też ani jednej porady dla osoby prywatnej. Wszystkie zalecenia mówią o firmowych urządzeniach i o segmentacji sieci.
Stwierdzenie, że takie sieci składają się głównie z routerów domowych i małych biur, pochodzi z innego dokumentu i sprzed czterech miesięcy. To wspólne ostrzeżenie brytyjskiego NCSC i partnerów z kwietnia 2026 roku, poświęcone całej klasie takich sieci. Znajduje się w nim zdanie najważniejsze dla właściciela routera. Brzmi ono tak: urządzenia brzegowe były podatne, bo osiągnęły koniec wsparcia i przestały dostawać poprawki od producenta.
Osobno stoi sprawa polska i celowo zostawiamy ją osobno. 24 sierpnia CERT Polska opublikował dwie podatności w routerach KAON PG5298A i PG5298B. Groźniejsza z nich pozwala nieuwierzytelnionemu napastnikowi wyciągnąć hasło do panelu administracyjnego. Sprawdziliśmy komunikat służb pod kątem tego sprzętu. Nazwa KAON nie występuje w nim ani razu, podobnie jak numery obu podatności. To są dwie sprawy z jednego tygodnia i żadnego związku między nimi nie udało się potwierdzić.
Pierwsza Misja AI · Kodożercy
AI bez technikaliów – kurs i certyfikat
Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Fabuła w konwencji science fiction, gamifikacja, ćwiczenia na żywym modelu, certyfikat na koniec.
Zacznij Pierwszą Misję →

Co realnie zrobić z routerem w polskim mieszkaniu
Poniższe punkty wynikają z tego, co same dokumenty wskazują jako przyczynę problemu. Nie są listą dobrych rad z internetu.
- Sprawdź, czy urządzenie w ogóle dostaje jeszcze aktualizacje. To pytanie pierwsze i najważniejsze. Obie analizy wskazują koniec wsparcia producenta jako powód podatności. Router sprzed ośmiu lat nie jest wolniejszy od nowego. Jest po prostu nienaprawiany.
Sprawdź wersję oprogramowania układowego i zainstaluj najnowszą. Oprogramowanie układowe to program wgrany na stałe w sam sprzęt. Skutek bywa natychmiastowy: podatności w routerach KAON producent naprawił w wersjach 3.0.82 oraz 4.0.82. Kolejne punkty dotyczą już nie samego urządzenia, tylko tego, kto nim zarządza i co widać z zewnątrz.
Wyłącz dostęp do panelu zarządzania od strony internetu. Komunikat wskazuje wykorzystanie aplikacji dostępnych publicznie jako drogę wejścia do sieci. Panel routera widoczny z zewnątrz jest dokładnie taką aplikacją.
- Jeśli router dostałeś od operatora, zapytaj go o wersję. Poprawka producenta nic nie daje, dopóki nie trafi na urządzenie. Warto więc zapytać wprost, jaka wersja oprogramowania jest teraz na sprzęcie i w jaki sposób dostawca udostępnia aktualizacje.
- W firmie oddziel systemy krytyczne od urządzeń brzegowych. To zalecenie stoi wprost w komunikacie. Jest jednym z trzech działań, które służby wymieniły na samej górze dokumentu.
Zbliżony wniosek płynął z historii samochodowego radia ze szkodliwym kodem w oprogramowaniu układowym. Sprzęt, o którym nikt nie myśli jak o komputerze, jest komputerem i wymaga tego samego, co komputer.
Najczęstsze pytania
Jak sprawdzić, czy router jest zhakowany?
Domowymi środkami zwykle nie da się tego stwierdzić z pewnością i lepiej wiedzieć to od razu. Sprawdzić można natomiast dwie rzeczy. Pierwsza to wersja oprogramowania układowego zestawiona z najnowszą u producenta. Druga to pytanie, czy panel zarządzania w ogóle odpowiada z zewnątrz. Wskaźniki naruszenia opublikowane w komunikacie służą do czegoś innego. To adresy sieciowe i domeny przeznaczone do monitorowania ruchu w sieci firmowej, a nie do wpisania w panelu domowego routera. Kwietniowe ostrzeżenie NCSC dodaje przy tym rzecz przykrą. Takie listy starzeją się bardzo szybko, bo sieci są stale odświeżane, a wskaźniki znikają niemal równo z ich wykryciem.
Czy przejęcie domen przez FBI kończy sprawę?
Nie kończy i warto rozumieć dlaczego. Przejęcie unieruchomiło dwie konkretne platformy, bo ich adresy sterujące były zaszyte w kodzie. Komunikat prokuratury nie mówi natomiast o usunięciu czegokolwiek z samych urządzeń. W akcji z 2025 roku, gdy takie czyszczenie faktycznie nastąpiło, zostało ono opisane wprost. Kwietniowe ostrzeżenie NCSC dodaje drugą rzecz: sieci tego typu są stale odbudowywane, a jedna bywa używana przez kilka grup naraz. Podatne urządzenie zostaje więc podatne niezależnie od tego, czyja infrastruktura właśnie padła.
Podsumowanie
FBI i Departament Sprawiedliwości przejęły 26 sierpnia domeny platform QScan i QTRouter, przez co obie przestały działać. Tego samego dnia FBI, NSA i Cyber National Mission Force opisały grupę QTFY oraz firmę Nanjing Xinjiuwei. Firma sprzedawała gotową infrastrukturę do ataków chińskim służbom i wojsku. QScan miał bazę ponad dwustu wykazów podatności, a jednego dnia w 2024 roku przetworzył ponad dwa miliony zadań. Sens całej sieci polegał na tym, żeby ruch napastnika wychodził z cudzych urządzeń i wyglądał lokalnie. Chiński botnet zbudowany w ten sposób nie potrzebuje niczego z twojego dysku, tylko twojego adresu. Komunikat nie wymienia jednak żadnego modelu routera domowego ani nie zawiera porad dla osób prywatnych, bo jest adresowany do organizacji. Wniosek dla właściciela routera pochodzi z kwietniowego ostrzeżenia NCSC i brzmi niewygodnie prosto. Najbardziej narażone są urządzenia, które przestały dostawać poprawki od producenta.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




