Una vez comprometidos, esos dispositivos pasaban a formar parte de QTRouter. La segunda plataforma funcionaba como una gigantesca capa de ocultamiento, el tráfico utilizado para las operaciones maliciosas podía aparentar proceder de computadoras ubicadas fuera de China.
La arquitectura permitía complicar la identificación del verdadero origen de una intrusión. En determinados casos, incluso podía hacer que una comunicación pareciera provenir de un dispositivo situado cerca de la propia red atacada.
El Departamento de Justicia explicó que los dominios confiscados estaban codificados directamente en el malware y eran necesarios para tareas esenciales de comunicación y autenticación. Por eso, la incautación judicial consiguió dejar inoperativas las plataformas.
Estados Unidos: ¿Qué organismos fueron alcanzados por la operación?
La dimensión de los objetivos convirtió el caso en algo mucho más grande que una investigación convencional contra ciberdelincuentes.
Entre las instituciones identificadas aparecen la NASA y la Reserva Federal, dos organismos especialmente sensibles por el valor estratégico de la información que administran. También fueron señalados sistemas del Senado y del propio Departamento de Justicia.
La lista incluye además al Departamento de Energía, al Departamento de Salud y Servicios Humanos y a los Institutos Nacionales de Salud. Los documentos judiciales mencionan asimismo cuatro compañías no identificadas de Estados Unidos y Corea del Sur.
Sin embargo, que una institución figure entre las víctimas o los objetivos no significa necesariamente que todos sus sistemas hayan sido comprometidos con éxito. Reuters señaló, por ejemplo, que un intento contra la NASA en 2019 no logró concretarse, mientras que otras intrusiones afectaron sistemas sensibles en años posteriores.
El expediente revela una campaña prolongada y de gran alcance, pero no permite afirmar que los atacantes hayan tomado el control de cada organismo mencionado.
¿Cómo funcionaban los hackers chinos para esconder sus ataques?
La operación tenía una característica especialmente preocupante: los atacantes no necesitaban utilizar directamente infraestructura ubicada en China para ejecutar sus operaciones.
QScan servía para ampliar la red de dispositivos comprometidos. QTRouter, en cambio, utilizaba esa infraestructura como una especie de sistema de intermediarios digitales.
En términos sencillos, una computadora infectada podía convertirse en el punto desde el cual se originaba aparentemente una conexión maliciosa. El atacante real quedaba varios pasos detrás.
Esta metodología coincide con una tendencia que las agencias estadounidenses vienen señalando desde hace años. En 2025, CISA advirtió que actores patrocinados por China habían comprometido redes de distintos países y utilizado dispositivos y conexiones confiables para desplazarse hacia otros sistemas. La agencia destacó especialmente el uso de routers comprometidos y mecanismos destinados a mantener accesos persistentes.
El caso QTFY agrega una pieza a ese rompecabezas, una infraestructura aparentemente comercializada como servicio y puesta a disposición de clientes vinculados con el aparato de seguridad chino.
¿Por qué Estados Unidos considera estratégico desmantelar QScan y QTRouter?
Para Washington, el problema excede el robo de información. La preocupación está vinculada con la posibilidad de que las redes comprometidas puedan utilizarse como plataformas para futuras operaciones.
El antecedente más conocido es Volt Typhoon. En 2024, CISA, el FBI y la NSA concluyeron que ese grupo patrocinado por China había comprometido organizaciones estadounidenses de sectores como energía, comunicaciones, transporte y agua.
Las agencias estadounidenses sostuvieron entonces que los atacantes buscaban posicionarse previamente dentro de redes críticas para poder avanzar hacia sistemas operativos y provocar interrupciones en un eventual escenario de crisis o conflicto.
Washington también actuó contra otras estructuras. El Departamento de Justicia recordó que en 2025 el FBI eliminó malware PlugX de más de 4.000 computadoras estadounidenses infectadas por Mustang Panda y que, en 2024, deshabilitó una botnet de cientos de miles de dispositivos IoT vinculada con Flax Typhoon.
Estados Unidos y China: ¿Comienza una nueva batalla por el ciberespacio?
El operativo vuelve a colocar el ciberespionaje en el centro de la disputa estratégica entre Washington y Pekín.
La diferencia con otras investigaciones es que, según el expediente estadounidense, QTFY habría ofrecido capacidades ofensivas a clientes vinculados con organismos estatales chinos. Esto refleja un modelo en el que compañías privadas pueden proporcionar herramientas y servicios especializados a estructuras de inteligencia o defensa.
Las autoridades estadounidenses describieron el operativo como parte de una campaña más amplia para desarticular las herramientas utilizadas por actores patrocinados por China.
El FBI y la NSA publicaron además un aviso de ciberseguridad con indicadores de compromiso vinculados con la actividad de QTFY, cuyos antecedentes se remontan al menos a 2018.
La investigación, liderada por la oficina del FBI en San Diego junto con su División Cibernética, fiscales federales de California y la División de Seguridad Nacional del Departamento de Justicia, deja así una advertencia que trasciende a las instituciones atacadas. En la guerra digital, el objetivo no siempre es entrar directamente a una red, sino construir primero una autopista invisible para llegar hasta ella.
China, por su parte, niega habitualmente las acusaciones de participación estatal en operaciones de piratería informática. Reuters informó que la embajada china en Washington no respondió de inmediato a sus consultas sobre este caso, mientras que tampoco pudo localizar una respuesta de Nanjing Xinjiuwei.
Más noticias en Urgente24
Conmoción por la decisión de Simeone con Julián Álvarez: "Lo deja"
Japón podría ser azotado por tsunami: Lo que advierten tras erupción volcánica
Riquelme aceleró y Boca trae a una figura de Europa: "Dio el OK"
Susana Giménez quedó devastada por el oscuro secreto que confirmaron
Jorge Rial totalmente arruinado: recibió la peor noticia sobre Morena Rial