Een TP-Link 5-poorts gigabit-switch met PoE op een houten bureau, met een gele en een rode netwerkkabel aangesloten.
Nieuws27 augustus · 10:116 min leestijd

VS neemt domeinen van Chinese hackplatforms QScan en QTRouter in beslag

Justitie en de FBI namen de domeinen van QScan en QTRouter in beslag, twee Chinese platforms die gekaapte routers en IoT-apparaten als dekmantel gebruikten. Wat dat betekent voor je edge-apparatuur en je beheercontract.

De Amerikaanse justitie en de FBI namen op 26 augustus de domeinen in beslag van QScan en QTRouter, twee Chinese hackplatforms die gekaapte IoT-apparaten inzetten om de herkomst van staatsaanvallen te verhullen.

Niet de data op die apparaten was het doel, maar hun IP-adres. Een router, switch of ander internetapparaat dat al jaren geen firmware-update kreeg, is precies het soort knooppunt waar zo'n netwerk op draait: het aanvalsverkeer lijkt dan van een gewoon, lokaal en betrouwbaar adres te komen. Wie in Nederland edge-apparatuur beheert of heeft uitbesteed, staat daarmee niet voor een spionagevraag maar voor een inrichtingsvraag: welke apparaten hangen er aan het internet, wie werkt ze bij, en wat staat daarover in het beheercontract.

Twee platforms die elkaar aanvullen

QScan is een gedistribueerd scansysteem dat internetbrede scan- en exploitatietaken verwerkt. Het bevatte een database met ruim tweehonderd kant-en-klare exploits in Python, en op één dag in 2024 verwerkte het systeem meer dan twee miljoen scan- en penetratietaken, aldus de gezamenlijke advisory van FBI, NSA en Cyber National Mission Force. De werkerknodes stonden vooral op gehuurde servers buiten China en wisselden elke dertig dagen van /24-subnet om detectiedrempels te ontwijken.

QTRouter is het obfuscatienetwerk eronder. Het draait op apparaten waaronder routers met aangepaste OpenWrt-software, en de nodes bestaan uit commerciële proxy-IP-adressen, Alibaba Cloud-adressen en gekaapte IoT-apparaten. In de beheerplatforms van de groep stonden gehackte apparaten per categorie op een lijst met toegangsgegevens: SOCKS5-proxy's, MikroTik RouterOS-apparatuur en PPTP-apparaten. Omdat de nu ingenomen domeinen hard in de malware waren gecodeerd voor communicatie en authenticatie, zijn beide platforms door de inbeslagname onbruikbaar, stelt het ministerie van Justitie.

Schema van de QTRouter-opzet: klanten loggen in op een QTRouter, die via het beheerpaneel op qtproxy.xyz de Fast Labyrinth-proxynodes aanstuurt richting slachtoffers. Bron: Black Lotus Labs, Lumen.
Schema van de QTRouter-opzet: klanten loggen in op een QTRouter, die via het beheerpaneel op qtproxy.xyz de Fast Labyrinth-proxynodes aanstuurt richting slachtoffers. Bron: Black Lotus Labs, Lumen.

Een bedrijf uit Nanjing met overheidsklanten

De gerechtelijke stukken zijn geopend in het zuidelijke district van Californië en wijzen de groep QTFY aan, toegeschreven aan het in 2018 opgerichte Nanjing Xinjiuwei Network Technology. QTFY verkoopt hackdiensten aan betalende klanten, waaronder eenheden van het Chinese Ministerie van Staatsveiligheid en het Volksbevrijdingsleger. Onder de slachtoffers van de inbraakactiviteiten noemt Justitie NASA, de Federal Reserve, de ministeries van Energie, Justitie en Volksgezondheid, de National Institutes of Health en de Amerikaanse Senaat.

De tijdlijn in de advisory laat zien dat het zelden om exotische lekken ging. In mei 2024 zette de groep QScan in tegen Amerikaanse energie- en telecombedrijven via een lek in Check Point Quantum Gateway (CVE-2024-24919) en sluisde daarmee data weg bij meer dan driehonderd organisaties wereldwijd, waaronder defensieleveranciers, financiële instellingen en universiteiten. Daarvoor en daarna staan bekende namen op de lijst: Pulse Secure, Fortinet FortiOS, Citrix ADC, Log4Shell, Confluence, Ivanti, CrushFTP. Stuk voor stuk lekken waarvoor op het moment van misbruik een patch bestond.

Waarom een blokkeerlijst niet meer helpt

Het onderzoek van Lumen Black Lotus Labs beschrijft het model erachter als een kwartiermeester: geen partij die zelf inbreekt, maar een leverancier die verkenning, proxytoegang en verkeersroutering als herbruikbare dienst aanbiedt aan meerdere Chinese operaties tegelijk. In plaats van duizenden apparaten te hacken kocht die partij dure zakelijke abonnementen op een commerciële Chinese proxydienst, waarna kwaadaardig verkeer meelift op het verkeer van duizenden gewone gebruikers via dezelfde uitgangsnodes. Daardoor volstaan statische blokkades op IP-adressen niet meer: het adres dat je vandaag blokkeert, is morgen een echte consument. In het profileringsbeeld dat Lumen volgde stonden naast Amerikaanse defensienetwerken ook Europese infrastructuur- en justitiële knooppunten.

Wat dit vraagt van de eigenaar van het apparaat

De advisory richt zich niet tot inlichtingendiensten maar tot beheerders, en de kernacties zijn heel concreet. Werk software en firmware bij en zet automatische updates aan waar dat kan. Inventariseer welke apparaten end-of-support zijn en plan hun vervanging, want die krijgen de patch simpelweg niet meer. Zorg dat internet-facing applicaties geen bedrijfsinformatie prijsgeven aan scanners, zoals API-sleutels, tokens of configuratiedetails. En scheid kritieke systemen van je edge-apparatuur met zero-trust-segmentatie, zodat een gekaapte switch geen vrij pad naar je bestanden of ERP heeft.

Voor de Nederlandse praktijk sluit dat aan op wat het NCSC al voorschrijft voor edge devices. Twee punten daaruit worden door deze zaak scherper. Het eerste is een register waarin elk apparaat aan het netwerk een eigenaar heeft, want een apparaat zonder eigenaar wordt door niemand bijgewerkt. Het tweede zijn schriftelijke afspraken met je IT-leverancier over logging, patchtermijnen en incidentafhandeling. Zonder die afspraken is "de leverancier doet dat" een aanname, geen maatregel, en merk je pas bij een incident dat er geen logs zijn om op terug te kijken.

De takedown haalt het model niet weg

Ruim een maand geleden waarschuwden CISA en de NSA voor Russische FSB-hackers die routers met zwakke SNMP-instellingen kapen om er aanvalsverkeer achter te verbergen. Dezelfde mechaniek, een andere staat, een andere fase: daar een waarschuwing vooraf, hier een gerechtelijke ingreep achteraf. Twee verschillende staatsactoren, dezelfde tactiek. Dat zegt genoeg over hoe goedkoop en effectief bedrijfsapparatuur als tussenlaag is.

Het patroon herhaalt zich ook in de Amerikaanse acties zelf. In 2023 werd het botnet van Volt Typhoon ontmanteld, in 2024 dat van Flax Typhoon met honderdduizenden besmette IoT-apparaten, in 2025 werd PlugX van ruim vierduizend Amerikaanse computers verwijderd. Elke keer verdwijnt de infrastructuur, niet de vraag ernaar. Zolang er wereldwijd apparaten aan het internet hangen die niemand beheert, is er een volgende leverancier die er een netwerk van bouwt. De enige laag die daar structureel iets aan verandert, zit niet bij de opsporingsdiensten maar in de meterkast.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je eigen apparatuur

Weten welke apparaten en systemen je hebt, wie ze bijwerkt en wat er langs elkaar heen loopt, is precies het werk waar ik instap. Ik denk mee over de inrichting, ontwerp de oplossing en bouw en automatiseer hem ook, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Justitie en FBI nemen domeinen achter MicroScan en FishHub in beslag
Nieuws
4 min

9 okt 00:12

Justitie en FBI nemen domeinen achter MicroScan en FishHub in beslag

De Amerikaanse justitie en FBI nemen zeven domeinen achter MicroScan en FishHub in beslag. De stukken koppelen de tools aan Flax Typhoon en laten zien waarom Nederlandse organisaties hun internetgerichte netwerkapparatuur moeten controleren.

VS beschuldigt zes Chinese AI-bedrijven van industriële modeldistillatie
Nieuws
5 min

9 sep 08:21

VS beschuldigt zes Chinese AI-bedrijven van industriële modeldistillatie

CISA, NSA en FBI beschuldigen DeepSeek, Moonshot AI, Alibaba en drie andere Chinese AI-bedrijven van industriële modeldistillatie. Miljarden tokens en miljoenen verzoeken maken modelherkomst en leveranciersrisico concreet voor Nederlandse AI-teams.

China verwerpt Amerikaanse beschuldigingen over AI-modeldistillatie
Nieuws
3 min

10 sep 06:32

China verwerpt Amerikaanse beschuldigingen over AI-modeldistillatie

China wijst Amerikaanse beschuldigingen van industriële AI-modeldistillatie af en dreigt alleen voorwaardelijk met tegenmaatregelen. Voor Nederlandse teams verschuift de aandacht naar modelherkomst, toegangsroute en continuïteit.

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's
Nieuws
5 min

19 aug 22:19

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's

Amerikaanse diensten waarschuwen dat aanvallers AI gebruiken om exploitscripts voor Siemens S7-PLC's te schrijven, vermomd als monitoringsoftware. Het advies landt vier dagen nadat de Cyberbeveiligingswet in Nederland van kracht werd.

VS looft 10 miljoen uit voor Russische hackers die Signal en WhatsApp kapen
Nieuws
5 min

30 jun 02:31

VS looft 10 miljoen uit voor Russische hackers die Signal en WhatsApp kapen

Het Amerikaanse Rewards for Justice-programma biedt tot 10 miljoen dollar voor informatie over twee Russische groepen die via social engineering Signal- en WhatsApp-accounts overnemen, een trucendoos die ook gewone bedrijven raakt.

AIVD en MIVD verwachten meer Chinese aanvallen via edge-apparaten
Nieuws
4 min

7 okt 14:15

AIVD en MIVD verwachten meer Chinese aanvallen via edge-apparaten

De AIVD en MIVD verwachten meer Chinese aanvallen via kwetsbare firewalls, VPN-gateways en andere edge-apparaten. Hun advies legt uit hoe inventarisatie, patchkeuzes en centrale logging de schade kunnen beperken.