De Amerikaanse justitie en de FBI namen op 26 augustus de domeinen in beslag van QScan en QTRouter, twee Chinese hackplatforms die gekaapte IoT-apparaten inzetten om de herkomst van staatsaanvallen te verhullen.
Niet de data op die apparaten was het doel, maar hun IP-adres. Een router, switch of ander internetapparaat dat al jaren geen firmware-update kreeg, is precies het soort knooppunt waar zo'n netwerk op draait: het aanvalsverkeer lijkt dan van een gewoon, lokaal en betrouwbaar adres te komen. Wie in Nederland edge-apparatuur beheert of heeft uitbesteed, staat daarmee niet voor een spionagevraag maar voor een inrichtingsvraag: welke apparaten hangen er aan het internet, wie werkt ze bij, en wat staat daarover in het beheercontract.
Twee platforms die elkaar aanvullen
QScan is een gedistribueerd scansysteem dat internetbrede scan- en exploitatietaken verwerkt. Het bevatte een database met ruim tweehonderd kant-en-klare exploits in Python, en op één dag in 2024 verwerkte het systeem meer dan twee miljoen scan- en penetratietaken, aldus de gezamenlijke advisory van FBI, NSA en Cyber National Mission Force. De werkerknodes stonden vooral op gehuurde servers buiten China en wisselden elke dertig dagen van /24-subnet om detectiedrempels te ontwijken.
QTRouter is het obfuscatienetwerk eronder. Het draait op apparaten waaronder routers met aangepaste OpenWrt-software, en de nodes bestaan uit commerciële proxy-IP-adressen, Alibaba Cloud-adressen en gekaapte IoT-apparaten. In de beheerplatforms van de groep stonden gehackte apparaten per categorie op een lijst met toegangsgegevens: SOCKS5-proxy's, MikroTik RouterOS-apparatuur en PPTP-apparaten. Omdat de nu ingenomen domeinen hard in de malware waren gecodeerd voor communicatie en authenticatie, zijn beide platforms door de inbeslagname onbruikbaar, stelt het ministerie van Justitie.

Een bedrijf uit Nanjing met overheidsklanten
De gerechtelijke stukken zijn geopend in het zuidelijke district van Californië en wijzen de groep QTFY aan, toegeschreven aan het in 2018 opgerichte Nanjing Xinjiuwei Network Technology. QTFY verkoopt hackdiensten aan betalende klanten, waaronder eenheden van het Chinese Ministerie van Staatsveiligheid en het Volksbevrijdingsleger. Onder de slachtoffers van de inbraakactiviteiten noemt Justitie NASA, de Federal Reserve, de ministeries van Energie, Justitie en Volksgezondheid, de National Institutes of Health en de Amerikaanse Senaat.
De tijdlijn in de advisory laat zien dat het zelden om exotische lekken ging. In mei 2024 zette de groep QScan in tegen Amerikaanse energie- en telecombedrijven via een lek in Check Point Quantum Gateway (CVE-2024-24919) en sluisde daarmee data weg bij meer dan driehonderd organisaties wereldwijd, waaronder defensieleveranciers, financiële instellingen en universiteiten. Daarvoor en daarna staan bekende namen op de lijst: Pulse Secure, Fortinet FortiOS, Citrix ADC, Log4Shell, Confluence, Ivanti, CrushFTP. Stuk voor stuk lekken waarvoor op het moment van misbruik een patch bestond.
Waarom een blokkeerlijst niet meer helpt
Het onderzoek van Lumen Black Lotus Labs beschrijft het model erachter als een kwartiermeester: geen partij die zelf inbreekt, maar een leverancier die verkenning, proxytoegang en verkeersroutering als herbruikbare dienst aanbiedt aan meerdere Chinese operaties tegelijk. In plaats van duizenden apparaten te hacken kocht die partij dure zakelijke abonnementen op een commerciële Chinese proxydienst, waarna kwaadaardig verkeer meelift op het verkeer van duizenden gewone gebruikers via dezelfde uitgangsnodes. Daardoor volstaan statische blokkades op IP-adressen niet meer: het adres dat je vandaag blokkeert, is morgen een echte consument. In het profileringsbeeld dat Lumen volgde stonden naast Amerikaanse defensienetwerken ook Europese infrastructuur- en justitiële knooppunten.
Wat dit vraagt van de eigenaar van het apparaat
De advisory richt zich niet tot inlichtingendiensten maar tot beheerders, en de kernacties zijn heel concreet. Werk software en firmware bij en zet automatische updates aan waar dat kan. Inventariseer welke apparaten end-of-support zijn en plan hun vervanging, want die krijgen de patch simpelweg niet meer. Zorg dat internet-facing applicaties geen bedrijfsinformatie prijsgeven aan scanners, zoals API-sleutels, tokens of configuratiedetails. En scheid kritieke systemen van je edge-apparatuur met zero-trust-segmentatie, zodat een gekaapte switch geen vrij pad naar je bestanden of ERP heeft.
Voor de Nederlandse praktijk sluit dat aan op wat het NCSC al voorschrijft voor edge devices. Twee punten daaruit worden door deze zaak scherper. Het eerste is een register waarin elk apparaat aan het netwerk een eigenaar heeft, want een apparaat zonder eigenaar wordt door niemand bijgewerkt. Het tweede zijn schriftelijke afspraken met je IT-leverancier over logging, patchtermijnen en incidentafhandeling. Zonder die afspraken is "de leverancier doet dat" een aanname, geen maatregel, en merk je pas bij een incident dat er geen logs zijn om op terug te kijken.
De takedown haalt het model niet weg
Ruim een maand geleden waarschuwden CISA en de NSA voor Russische FSB-hackers die routers met zwakke SNMP-instellingen kapen om er aanvalsverkeer achter te verbergen. Dezelfde mechaniek, een andere staat, een andere fase: daar een waarschuwing vooraf, hier een gerechtelijke ingreep achteraf. Twee verschillende staatsactoren, dezelfde tactiek. Dat zegt genoeg over hoe goedkoop en effectief bedrijfsapparatuur als tussenlaag is.
Het patroon herhaalt zich ook in de Amerikaanse acties zelf. In 2023 werd het botnet van Volt Typhoon ontmanteld, in 2024 dat van Flax Typhoon met honderdduizenden besmette IoT-apparaten, in 2025 werd PlugX van ruim vierduizend Amerikaanse computers verwijderd. Elke keer verdwijnt de infrastructuur, niet de vraag ernaar. Zolang er wereldwijd apparaten aan het internet hangen die niemand beheert, is er een volgende leverancier die er een netwerk van bouwt. De enige laag die daar structureel iets aan verandert, zit niet bij de opsporingsdiensten maar in de meterkast.
Veelgestelde vragen
Grip op je eigen apparatuur
Weten welke apparaten en systemen je hebt, wie ze bijwerkt en wat er langs elkaar heen loopt, is precies het werk waar ik instap. Ik denk mee over de inrichting, ontwerp de oplossing en bouw en automatiseer hem ook, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
