Een TP-Link 5-poorts gigabit-switch met PoE op een houten bureau, met een gele en een rode netwerkkabel aangesloten.
Nieuws27 augustus · 10:116 min leestijd

VS neemt domeinen van Chinese hackplatforms QScan en QTRouter in beslag

Justitie en de FBI namen de domeinen van QScan en QTRouter in beslag, twee Chinese platforms die gekaapte routers en IoT-apparaten als dekmantel gebruikten. Wat dat betekent voor je edge-apparatuur en je beheercontract.

De Amerikaanse justitie en de FBI namen op 26 augustus de domeinen in beslag van QScan en QTRouter, twee Chinese hackplatforms die gekaapte IoT-apparaten inzetten om de herkomst van staatsaanvallen te verhullen.

Niet de data op die apparaten was het doel, maar hun IP-adres. Een router, switch of ander internetapparaat dat al jaren geen firmware-update kreeg, is precies het soort knooppunt waar zo'n netwerk op draait: het aanvalsverkeer lijkt dan van een gewoon, lokaal en betrouwbaar adres te komen. Wie in Nederland edge-apparatuur beheert of heeft uitbesteed, staat daarmee niet voor een spionagevraag maar voor een inrichtingsvraag: welke apparaten hangen er aan het internet, wie werkt ze bij, en wat staat daarover in het beheercontract.

Twee platforms die elkaar aanvullen

QScan is een gedistribueerd scansysteem dat internetbrede scan- en exploitatietaken verwerkt. Het bevatte een database met ruim tweehonderd kant-en-klare exploits in Python, en op één dag in 2024 verwerkte het systeem meer dan twee miljoen scan- en penetratietaken, aldus de gezamenlijke advisory van FBI, NSA en Cyber National Mission Force. De werkerknodes stonden vooral op gehuurde servers buiten China en wisselden elke dertig dagen van /24-subnet om detectiedrempels te ontwijken.

QTRouter is het obfuscatienetwerk eronder. Het draait op apparaten waaronder routers met aangepaste OpenWrt-software, en de nodes bestaan uit commerciële proxy-IP-adressen, Alibaba Cloud-adressen en gekaapte IoT-apparaten. In de beheerplatforms van de groep stonden gehackte apparaten per categorie op een lijst met toegangsgegevens: SOCKS5-proxy's, MikroTik RouterOS-apparatuur en PPTP-apparaten. Omdat de nu ingenomen domeinen hard in de malware waren gecodeerd voor communicatie en authenticatie, zijn beide platforms door de inbeslagname onbruikbaar, stelt het ministerie van Justitie.

Schema van de QTRouter-opzet: klanten loggen in op een QTRouter, die via het beheerpaneel op qtproxy.xyz de Fast Labyrinth-proxynodes aanstuurt richting slachtoffers. Bron: Black Lotus Labs, Lumen.
Schema van de QTRouter-opzet: klanten loggen in op een QTRouter, die via het beheerpaneel op qtproxy.xyz de Fast Labyrinth-proxynodes aanstuurt richting slachtoffers. Bron: Black Lotus Labs, Lumen.

Een bedrijf uit Nanjing met overheidsklanten

De gerechtelijke stukken zijn geopend in het zuidelijke district van Californië en wijzen de groep QTFY aan, toegeschreven aan het in 2018 opgerichte Nanjing Xinjiuwei Network Technology. QTFY verkoopt hackdiensten aan betalende klanten, waaronder eenheden van het Chinese Ministerie van Staatsveiligheid en het Volksbevrijdingsleger. Onder de slachtoffers van de inbraakactiviteiten noemt Justitie NASA, de Federal Reserve, de ministeries van Energie, Justitie en Volksgezondheid, de National Institutes of Health en de Amerikaanse Senaat.

De tijdlijn in de advisory laat zien dat het zelden om exotische lekken ging. In mei 2024 zette de groep QScan in tegen Amerikaanse energie- en telecombedrijven via een lek in Check Point Quantum Gateway (CVE-2024-24919) en sluisde daarmee data weg bij meer dan driehonderd organisaties wereldwijd, waaronder defensieleveranciers, financiële instellingen en universiteiten. Daarvoor en daarna staan bekende namen op de lijst: Pulse Secure, Fortinet FortiOS, Citrix ADC, Log4Shell, Confluence, Ivanti, CrushFTP. Stuk voor stuk lekken waarvoor op het moment van misbruik een patch bestond.

Waarom een blokkeerlijst niet meer helpt

Het onderzoek van Lumen Black Lotus Labs beschrijft het model erachter als een kwartiermeester: geen partij die zelf inbreekt, maar een leverancier die verkenning, proxytoegang en verkeersroutering als herbruikbare dienst aanbiedt aan meerdere Chinese operaties tegelijk. In plaats van duizenden apparaten te hacken kocht die partij dure zakelijke abonnementen op een commerciële Chinese proxydienst, waarna kwaadaardig verkeer meelift op het verkeer van duizenden gewone gebruikers via dezelfde uitgangsnodes. Daardoor volstaan statische blokkades op IP-adressen niet meer: het adres dat je vandaag blokkeert, is morgen een echte consument. In het profileringsbeeld dat Lumen volgde stonden naast Amerikaanse defensienetwerken ook Europese infrastructuur- en justitiële knooppunten.

Wat dit vraagt van de eigenaar van het apparaat

De advisory richt zich niet tot inlichtingendiensten maar tot beheerders, en de kernacties zijn heel concreet. Werk software en firmware bij en zet automatische updates aan waar dat kan. Inventariseer welke apparaten end-of-support zijn en plan hun vervanging, want die krijgen de patch simpelweg niet meer. Zorg dat internet-facing applicaties geen bedrijfsinformatie prijsgeven aan scanners, zoals API-sleutels, tokens of configuratiedetails. En scheid kritieke systemen van je edge-apparatuur met zero-trust-segmentatie, zodat een gekaapte switch geen vrij pad naar je bestanden of ERP heeft.

Voor de Nederlandse praktijk sluit dat aan op wat het NCSC al voorschrijft voor edge devices. Twee punten daaruit worden door deze zaak scherper. Het eerste is een register waarin elk apparaat aan het netwerk een eigenaar heeft, want een apparaat zonder eigenaar wordt door niemand bijgewerkt. Het tweede zijn schriftelijke afspraken met je IT-leverancier over logging, patchtermijnen en incidentafhandeling. Zonder die afspraken is "de leverancier doet dat" een aanname, geen maatregel, en merk je pas bij een incident dat er geen logs zijn om op terug te kijken.

De takedown haalt het model niet weg

Ruim een maand geleden waarschuwden CISA en de NSA voor Russische FSB-hackers die routers met zwakke SNMP-instellingen kapen om er aanvalsverkeer achter te verbergen. Dezelfde mechaniek, een andere staat, een andere fase: daar een waarschuwing vooraf, hier een gerechtelijke ingreep achteraf. Twee verschillende staatsactoren, dezelfde tactiek. Dat zegt genoeg over hoe goedkoop en effectief bedrijfsapparatuur als tussenlaag is.

Het patroon herhaalt zich ook in de Amerikaanse acties zelf. In 2023 werd het botnet van Volt Typhoon ontmanteld, in 2024 dat van Flax Typhoon met honderdduizenden besmette IoT-apparaten, in 2025 werd PlugX van ruim vierduizend Amerikaanse computers verwijderd. Elke keer verdwijnt de infrastructuur, niet de vraag ernaar. Zolang er wereldwijd apparaten aan het internet hangen die niemand beheert, is er een volgende leverancier die er een netwerk van bouwt. De enige laag die daar structureel iets aan verandert, zit niet bij de opsporingsdiensten maar in de meterkast.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je eigen apparatuur

Weten welke apparaten en systemen je hebt, wie ze bijwerkt en wat er langs elkaar heen loopt, is precies het werk waar ik instap. Ik denk mee over de inrichting, ontwerp de oplossing en bouw en automatiseer hem ook, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's
Nieuws
5 min

19 aug 22:19

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's

Amerikaanse diensten waarschuwen dat aanvallers AI gebruiken om exploitscripts voor Siemens S7-PLC's te schrijven, vermomd als monitoringsoftware. Het advies landt vier dagen nadat de Cyberbeveiligingswet in Nederland van kracht werd.

VS looft 10 miljoen uit voor Russische hackers die Signal en WhatsApp kapen
Nieuws
5 min

30 jun 02:31

VS looft 10 miljoen uit voor Russische hackers die Signal en WhatsApp kapen

Het Amerikaanse Rewards for Justice-programma biedt tot 10 miljoen dollar voor informatie over twee Russische groepen die via social engineering Signal- en WhatsApp-accounts overnemen, een trucendoos die ook gewone bedrijven raakt.

Australische inlichtingendienst ASD adviseert AI-agents alleen voor laag-risicotaken
Nieuws
5 min

11 aug 12:10

Australische inlichtingendienst ASD adviseert AI-agents alleen voor laag-risicotaken

De Australische inlichtingendienst ASD adviseert na het incident bij een sportschool om AI-agents alleen op laag-risicotaken los te laten, zonder brede toegang en met een mens die elke actie goedkeurt en monitort.

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365
Inzicht
8 min

28 jul 17:00

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365

Zelf je mail hosten geeft je de controle terug, maar ook een doelwitprofiel en een verdedigingsplicht die niemand inkoopt. Waarom soevereine e-mail vooral een inkoopbeslissing is.

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen
Nieuws
6 min

25 jul 08:11

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen

Aanvallers manipuleren de DNS-instellingen van wifi-apparatuur in hotels en congrescentra en sturen gasten zo naar valse Microsoft 365-inlogpagina's. Geen phishingmail, geen bijlage. Wat dat betekent voor het reisbeleid van een Nederlands bedrijf.

FBI en CISA: Russische hackers phishen nu Signal-backup-sleutels die je hele berichthistorie ontsluiten
Nieuws
5 min

27 jun 02:38

FBI en CISA: Russische hackers phishen nu Signal-backup-sleutels die je hele berichthistorie ontsluiten

Twee Amerikaanse overheidsdiensten waarschuwen dat de Russische inlichtingendienst Signal-gebruikers via phishing hun backup-sleutel ontfutselt, de sleutel waarmee een aanvaller je volledige berichtgeschiedenis op zijn eigen toestel terugzet.