MUNDO Estados Unidos > hackers > China

INVESTIGACIÓN

Estados Unidos acorrala a hackers chinos: Qué instituciones fueron atacadas

Las agencias de Estados Unidos sostuvieron entonces que los atacantes buscaban posicionarse previamente dentro de redes críticas.

En pocas palabras

  • EEUU acorrala hackers chinos: El Departamento de Justicia y el FBI desmantelaron dos plataformas de ciberespionaje vinculadas a China.
  • Instituciones atacadas: La NASA, Reserva Federal y varios departamentos gubernamentales fueron objetivos de sofisticados ataques informáticos.
  • Metodología de ocultamiento: Los atacantes utilizaban redes de dispositivos infectados para disfrazar el origen de las operaciones maliciosas.
Resumen generado por Thinkindot AI

Una operación federal de Estados Unidos puso este miércoles bajo la lupa una de las estructuras de ciberespionaje chino más sofisticadas detectadas en los últimos años. El Departamento de Justicia y el FBI anunciaron la incautación de los dominios utilizados por dos plataformas informáticas que, según documentos judiciales, fueron empleadas por un grupo vinculado con China para penetrar redes sensibles de organismos estadounidenses.

La lista de objetivos expone la dimensión del operativo, ahí aparecen la NASA, la Reserva Federal, el Senado, el Departamento de Justicia, el Departamento de Energía, el Departamento de Salud y Servicios Humanos y los Institutos Nacionales de Salud. También figuran empresas de Estados Unidos y Corea del Sur.

La investigación apunta contra QTFY, un grupo asociado por las autoridades estadounidenses con la empresa china Nanjing Xinjiuwei Network Technology Company. Según el Departamento de Justicia, sus servicios de intrusión informática estaban disponibles para clientes de pago, entre ellos organismos vinculados con el Ministerio de Seguridad del Estado chino y el Ejército Popular de Liberación.

¿Qué descubrió Estados Unidos sobre los hackers chinos?

El hallazgo central no fue solamente la existencia de ataques, sino la infraestructura que permitía ejecutarlos y ocultar su procedencia.

Las autoridades estadounidenses identificaron dos plataformas complementarias. Estas eran QScan y QTRouter. La primera podía rastrear e infectar automáticamente miles de dispositivos conectados a internet, incluidos equipos pertenecientes al denominado Internet de las Cosas.

Una vez comprometidos, esos dispositivos pasaban a formar parte de QTRouter. La segunda plataforma funcionaba como una gigantesca capa de ocultamiento, el tráfico utilizado para las operaciones maliciosas podía aparentar proceder de computadoras ubicadas fuera de China.

La arquitectura permitía complicar la identificación del verdadero origen de una intrusión. En determinados casos, incluso podía hacer que una comunicación pareciera provenir de un dispositivo situado cerca de la propia red atacada.

El Departamento de Justicia explicó que los dominios confiscados estaban codificados directamente en el malware y eran necesarios para tareas esenciales de comunicación y autenticación. Por eso, la incautación judicial consiguió dejar inoperativas las plataformas.

Estados Unidos: ¿Qué organismos fueron alcanzados por la operación?

La dimensión de los objetivos convirtió el caso en algo mucho más grande que una investigación convencional contra ciberdelincuentes.

Entre las instituciones identificadas aparecen la NASA y la Reserva Federal, dos organismos especialmente sensibles por el valor estratégico de la información que administran. También fueron señalados sistemas del Senado y del propio Departamento de Justicia.

La lista incluye además al Departamento de Energía, al Departamento de Salud y Servicios Humanos y a los Institutos Nacionales de Salud. Los documentos judiciales mencionan asimismo cuatro compañías no identificadas de Estados Unidos y Corea del Sur.

Sin embargo, que una institución figure entre las víctimas o los objetivos no significa necesariamente que todos sus sistemas hayan sido comprometidos con éxito. Reuters señaló, por ejemplo, que un intento contra la NASA en 2019 no logró concretarse, mientras que otras intrusiones afectaron sistemas sensibles en años posteriores.

El expediente revela una campaña prolongada y de gran alcance, pero no permite afirmar que los atacantes hayan tomado el control de cada organismo mencionado.

¿Cómo funcionaban los hackers chinos para esconder sus ataques?

La operación tenía una característica especialmente preocupante: los atacantes no necesitaban utilizar directamente infraestructura ubicada en China para ejecutar sus operaciones.

QScan servía para ampliar la red de dispositivos comprometidos. QTRouter, en cambio, utilizaba esa infraestructura como una especie de sistema de intermediarios digitales.

En términos sencillos, una computadora infectada podía convertirse en el punto desde el cual se originaba aparentemente una conexión maliciosa. El atacante real quedaba varios pasos detrás.

Esta metodología coincide con una tendencia que las agencias estadounidenses vienen señalando desde hace años. En 2025, CISA advirtió que actores patrocinados por China habían comprometido redes de distintos países y utilizado dispositivos y conexiones confiables para desplazarse hacia otros sistemas. La agencia destacó especialmente el uso de routers comprometidos y mecanismos destinados a mantener accesos persistentes.

El caso QTFY agrega una pieza a ese rompecabezas, una infraestructura aparentemente comercializada como servicio y puesta a disposición de clientes vinculados con el aparato de seguridad chino.

¿Por qué Estados Unidos considera estratégico desmantelar QScan y QTRouter?

Para Washington, el problema excede el robo de información. La preocupación está vinculada con la posibilidad de que las redes comprometidas puedan utilizarse como plataformas para futuras operaciones.

El antecedente más conocido es Volt Typhoon. En 2024, CISA, el FBI y la NSA concluyeron que ese grupo patrocinado por China había comprometido organizaciones estadounidenses de sectores como energía, comunicaciones, transporte y agua.

Las agencias estadounidenses sostuvieron entonces que los atacantes buscaban posicionarse previamente dentro de redes críticas para poder avanzar hacia sistemas operativos y provocar interrupciones en un eventual escenario de crisis o conflicto.

Washington también actuó contra otras estructuras. El Departamento de Justicia recordó que en 2025 el FBI eliminó malware PlugX de más de 4.000 computadoras estadounidenses infectadas por Mustang Panda y que, en 2024, deshabilitó una botnet de cientos de miles de dispositivos IoT vinculada con Flax Typhoon.

Estados Unidos y China: ¿Comienza una nueva batalla por el ciberespacio?

El operativo vuelve a colocar el ciberespionaje en el centro de la disputa estratégica entre Washington y Pekín.

La diferencia con otras investigaciones es que, según el expediente estadounidense, QTFY habría ofrecido capacidades ofensivas a clientes vinculados con organismos estatales chinos. Esto refleja un modelo en el que compañías privadas pueden proporcionar herramientas y servicios especializados a estructuras de inteligencia o defensa.

Las autoridades estadounidenses describieron el operativo como parte de una campaña más amplia para desarticular las herramientas utilizadas por actores patrocinados por China.

El FBI y la NSA publicaron además un aviso de ciberseguridad con indicadores de compromiso vinculados con la actividad de QTFY, cuyos antecedentes se remontan al menos a 2018.

La investigación, liderada por la oficina del FBI en San Diego junto con su División Cibernética, fiscales federales de California y la División de Seguridad Nacional del Departamento de Justicia, deja así una advertencia que trasciende a las instituciones atacadas. En la guerra digital, el objetivo no siempre es entrar directamente a una red, sino construir primero una autopista invisible para llegar hasta ella.

China, por su parte, niega habitualmente las acusaciones de participación estatal en operaciones de piratería informática. Reuters informó que la embajada china en Washington no respondió de inmediato a sus consultas sobre este caso, mientras que tampoco pudo localizar una respuesta de Nanjing Xinjiuwei.

Más noticias en Urgente24

Conmoción por la decisión de Simeone con Julián Álvarez: "Lo deja"

Japón podría ser azotado por tsunami: Lo que advierten tras erupción volcánica

Riquelme aceleró y Boca trae a una figura de Europa: "Dio el OK"

Susana Giménez quedó devastada por el oscuro secreto que confirmaron

Jorge Rial totalmente arruinado: recibió la peor noticia sobre Morena Rial

FUENTE: Departamento de Justicia de Estados Unidos: operativo contra QScan y QTRouter