Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Live o agentach AI, poniedziałek 21 września o 20:00, udział bezpłatny - zapisz się
Bezpieczeństwo i Jakość

Chiński botnet na cudzych routerach. FBI go wyłączył

  • 31 sie, 2026
  • Komentarze 0
Czarny domowy router z czterema antenami stojący na dębowej konsoli w jasnym przedpokoju, obok doniczka z rośliną, w głębi korytarz

Ruch chińskich ataków na NASA, Rezerwę Federalną i Senat USA wychodził z cudzych urządzeń podłączonych do internetu. Chodziło o to, żeby wyglądał jak najzwyklejszy ruch lokalnego użytkownika. 26 sierpnia FBI i Departament Sprawiedliwości przejęły domeny, na których ta sieć stała, a obie jej platformy przestały działać. Tego samego dnia FBI, NSA i Cyber National Mission Force opisały we wspólnym komunikacie, kto ją zbudował. Za wszystkim stoi firma z Nankinu, która sprzedawała gotową infrastrukturę do atakowania, a wśród jej klientów były chińskie służby.

Co przejęło FBI i dlaczego obie platformy przestały działać

Przejęcie objęło domeny dwóch uzupełniających się narzędzi. Pierwsze, QScan, wyszukuje w internecie podatne urządzenia i włamuje się do nich. Drugie, QTRouter, spina zdobyte w ten sposób sprzęty w sieć, przez którą przepuszcza się ruch.

Sposób wyłączenia jest tu ciekawszy od samego faktu. Adresy przejętych domen były zaszyte na stałe w kodzie obu narzędzi i służyły do komunikacji oraz logowania. Prokuratura ujęła skutek jednym zdaniem: przejęcie sprawiło, że QScan i QTRouter stały się niezdatne do użytku. Sprawę prowadziła prokuratura z Południowego Okręgu Kalifornii, a wnioski o przejęcie zatwierdził sąd.

Warto to zestawić z wcześniejszymi akcjami tego samego rodzaju, bo różnice są istotne. W 2025 roku FBI usunęło szkodliwe oprogramowanie PlugX z ponad czterech tysięcy komputerów w Stanach Zjednoczonych. W 2024 unieruchomiło botnet grupy Flax Typhoon, złożony z setek tysięcy urządzeń. Rok wcześniej rozbiło sieć wykorzystywaną przez Volt Typhoon.

Tym razem komunikat mówi wyłącznie o unieruchomieniu platform. Nie ma w nim mowy o czyszczeniu czegokolwiek na samych urządzeniach.

Firma z Nankinu sprzedawała gotową infrastrukturę do ataków

Grupa podpisuje się skrótami QTFY, QT i QTCYBER. Służby przypisują ją firmie Nanjing Xinjiuwei Network Technology, działającej od 2018 roku. Firma utrzymuje relacje biznesowe z jednostkami chińskiego Ministerstwa Bezpieczeństwa Państwowego. Wśród jej ludzi są byli żołnierze Armii Ludowo-Wyzwoleńczej.

Model biznesowy jest tu sednem sprawy. QTFY nie prowadzi własnej kampanii szpiegowskiej. Zamiast tego sprzedaje narzędzia i sieć płacącym klientom, a wśród nich są chińskie służby i wojsko. Firma Lumen badała tę infrastrukturę równolegle i nazwała ten model kwatermistrzowskim. Trudno o lepsze określenie.

Skalę widać po dwóch liczbach z komunikatu. QScan miał wbudowaną bazę ponad dwustu gotowych wykazów podatności napisanych w Pythonie. To tylu różnych sposobów wejścia, że załatanie jednego modelu urządzenia niczego nie zamyka. Jednego dnia w 2024 roku platforma przetworzyła ponad dwa miliony zadań skanujących.

Lista celów ciągnie się od 2018 roku. Obejmuje kolejne podatności w urządzeniach brzegowych, czyli w sprzęcie stojącym na styku sieci firmowej z internetem. Były wśród nich Fortinet, Citrix, Ivanti i Check Point. Po jednym z tych wejść, w maju 2024 roku, dane wypłynęły z ponad trzystu organizacji.

Po co atakującemu cudzy router

Odpowiedź jest prostsza, niż się wydaje, i nie ma nic wspólnego z zawartością twojego dysku. Nikt nie chce twoich zdjęć. Chodzi o twój adres w sieci.

Kiedy atak na amerykańską instytucję przychodzi z chińskiego adresu, wyróżnia się natychmiast. Kiedy przychodzi z urządzenia, które dla atakowanej sieci wygląda na lokalne, nie wyróżnia się niczym. Prokuratura opisuje to wprost: połączenia sprawiają wrażenie, jakby wychodziły spoza Chin, a bywa, że wręcz lokalnie wobec atakowanej sieci.

Komunikat wymienia kategorie przejętych sprzętów. Są wśród nich routery z podmienionym systemem OpenWrt oraz urządzenia MikroTik z systemem RouterOS. Jest też sprzęt obsługujący starą odmianę połączeń wirtualnych. Osobna platforma trzymała listę zdobytych urządzeń razem z danymi dostępowymi, w tym z hasłami.

Właściciel takiego sprzętu zwykle niczego nie zauważa. Internet działa, strony się otwierają, a przez łącze przechodzi przy okazji cudzy ruch. Podobny mechanizm opisywaliśmy przy kamerach z tylnym wejściem w oprogramowaniu, gdzie użytkownik również nie miał jak się zorientować.

Czego w komunikacie służb nie ma, choć wielu tego szuka

Tu trzeba postawić sprawę jasno, bo omówienia tej historii idą dalej niż dokument. Komunikat z 26 sierpnia nosi tytuł “grupa QTFY atakuje wojsko i infrastrukturę krytyczną” i jest skierowany do organizacji. Nie pada w nim ani jeden model routera domowego. Nie ma w nim też ani jednej porady dla osoby prywatnej. Wszystkie zalecenia mówią o firmowych urządzeniach i o segmentacji sieci.

Stwierdzenie, że takie sieci składają się głównie z routerów domowych i małych biur, pochodzi z innego dokumentu i sprzed czterech miesięcy. To wspólne ostrzeżenie brytyjskiego NCSC i partnerów z kwietnia 2026 roku, poświęcone całej klasie takich sieci. Znajduje się w nim zdanie najważniejsze dla właściciela routera. Brzmi ono tak: urządzenia brzegowe były podatne, bo osiągnęły koniec wsparcia i przestały dostawać poprawki od producenta.

Osobno stoi sprawa polska i celowo zostawiamy ją osobno. 24 sierpnia CERT Polska opublikował dwie podatności w routerach KAON PG5298A i PG5298B. Groźniejsza z nich pozwala nieuwierzytelnionemu napastnikowi wyciągnąć hasło do panelu administracyjnego. Sprawdziliśmy komunikat służb pod kątem tego sprzętu. Nazwa KAON nie występuje w nim ani razu, podobnie jak numery obu podatności. To są dwie sprawy z jednego tygodnia i żadnego związku między nimi nie udało się potwierdzić.

Pierwsza Misja AI · Kodożercy

AI bez technikaliów – kurs i certyfikat

Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Fabuła w konwencji science fiction, gamifikacja, ćwiczenia na żywym modelu, certyfikat na koniec.

Zacznij Pierwszą Misję →
Pierwsza Misja AI - Kodożercy

Co realnie zrobić z routerem w polskim mieszkaniu

Poniższe punkty wynikają z tego, co same dokumenty wskazują jako przyczynę problemu. Nie są listą dobrych rad z internetu.

  • Sprawdź, czy urządzenie w ogóle dostaje jeszcze aktualizacje. To pytanie pierwsze i najważniejsze. Obie analizy wskazują koniec wsparcia producenta jako powód podatności. Router sprzed ośmiu lat nie jest wolniejszy od nowego. Jest po prostu nienaprawiany.
  • Sprawdź wersję oprogramowania układowego i zainstaluj najnowszą. Oprogramowanie układowe to program wgrany na stałe w sam sprzęt. Skutek bywa natychmiastowy: podatności w routerach KAON producent naprawił w wersjach 3.0.82 oraz 4.0.82. Kolejne punkty dotyczą już nie samego urządzenia, tylko tego, kto nim zarządza i co widać z zewnątrz.

  • Wyłącz dostęp do panelu zarządzania od strony internetu. Komunikat wskazuje wykorzystanie aplikacji dostępnych publicznie jako drogę wejścia do sieci. Panel routera widoczny z zewnątrz jest dokładnie taką aplikacją.

  • Jeśli router dostałeś od operatora, zapytaj go o wersję. Poprawka producenta nic nie daje, dopóki nie trafi na urządzenie. Warto więc zapytać wprost, jaka wersja oprogramowania jest teraz na sprzęcie i w jaki sposób dostawca udostępnia aktualizacje.
  • W firmie oddziel systemy krytyczne od urządzeń brzegowych. To zalecenie stoi wprost w komunikacie. Jest jednym z trzech działań, które służby wymieniły na samej górze dokumentu.

Zbliżony wniosek płynął z historii samochodowego radia ze szkodliwym kodem w oprogramowaniu układowym. Sprzęt, o którym nikt nie myśli jak o komputerze, jest komputerem i wymaga tego samego, co komputer.

Najczęstsze pytania

Jak sprawdzić, czy router jest zhakowany?

Domowymi środkami zwykle nie da się tego stwierdzić z pewnością i lepiej wiedzieć to od razu. Sprawdzić można natomiast dwie rzeczy. Pierwsza to wersja oprogramowania układowego zestawiona z najnowszą u producenta. Druga to pytanie, czy panel zarządzania w ogóle odpowiada z zewnątrz. Wskaźniki naruszenia opublikowane w komunikacie służą do czegoś innego. To adresy sieciowe i domeny przeznaczone do monitorowania ruchu w sieci firmowej, a nie do wpisania w panelu domowego routera. Kwietniowe ostrzeżenie NCSC dodaje przy tym rzecz przykrą. Takie listy starzeją się bardzo szybko, bo sieci są stale odświeżane, a wskaźniki znikają niemal równo z ich wykryciem.

Czy przejęcie domen przez FBI kończy sprawę?

Nie kończy i warto rozumieć dlaczego. Przejęcie unieruchomiło dwie konkretne platformy, bo ich adresy sterujące były zaszyte w kodzie. Komunikat prokuratury nie mówi natomiast o usunięciu czegokolwiek z samych urządzeń. W akcji z 2025 roku, gdy takie czyszczenie faktycznie nastąpiło, zostało ono opisane wprost. Kwietniowe ostrzeżenie NCSC dodaje drugą rzecz: sieci tego typu są stale odbudowywane, a jedna bywa używana przez kilka grup naraz. Podatne urządzenie zostaje więc podatne niezależnie od tego, czyja infrastruktura właśnie padła.

Podsumowanie

FBI i Departament Sprawiedliwości przejęły 26 sierpnia domeny platform QScan i QTRouter, przez co obie przestały działać. Tego samego dnia FBI, NSA i Cyber National Mission Force opisały grupę QTFY oraz firmę Nanjing Xinjiuwei. Firma sprzedawała gotową infrastrukturę do ataków chińskim służbom i wojsku. QScan miał bazę ponad dwustu wykazów podatności, a jednego dnia w 2024 roku przetworzył ponad dwa miliony zadań. Sens całej sieci polegał na tym, żeby ruch napastnika wychodził z cudzych urządzeń i wyglądał lokalnie. Chiński botnet zbudowany w ten sposób nie potrzebuje niczego z twojego dysku, tylko twojego adresu. Komunikat nie wymienia jednak żadnego modelu routera domowego ani nie zawiera porad dla osób prywatnych, bo jest adresowany do organizacji. Wniosek dla właściciela routera pochodzi z kwietniowego ostrzeżenia NCSC i brzmi niewygodnie prosto. Najbardziej narażone są urządzenia, które przestały dostawać poprawki od producenta.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Tryb Auto w Claude Code nie gwarantuje bezpieczeństwa
ChatGPT jest wyszukiwarką. Tak zdecydowała Bruksela
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Składany iPhone Duo. Cena i data przedsprzedaży
13 wrz, 2026
Thumb
iPhone 18 Pro Max cena w Polsce
13 wrz, 2026
Thumb
Nowy prezes Apple. John Ternus zastąpił Tima
13 wrz, 2026
Thumb
Ollama w ChatGPT Desktop: modele otwarte na
13 wrz, 2026
Thumb
Homebrew 7.0 na Macu: skaner luk, Intel
13 wrz, 2026

Kategorie

  • Aktualności i Wydarzenia (98)
  • Bezpieczeństwo i Jakość (182)
  • Branża IT i Nowe Technologie (257)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (147)
  • Programowanie i Technologie Webowe (81)
  • Rozwój kariery i Edukacja (39)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in