Actualitat

L’espionatge xinès ja no el fa l’Estat: el subcontracta

NOTÍCIES

30/09/2026

El Departament de Justícia dels EUA acaba de desmantellar la infraestructura d’una empresa privada xinesa que venia serveis de pirateria informàtica al Ministeri de Seguretat de l’Estat i a l’Exèrcit xinès, amb la Reserva Federal, la NASA i el Senat dels Estats Units entre les víctimes. El cas revela una cosa més important que l’atac en si mateix: que la Xina ha privatitzat el seu ciberespionatge per poder negar-lo.

El 26 d’agost de 2026, el Departament de Justícia dels Estats Units i l’FBI van anunciar la confiscació judicial dels dominis d’internet que sostenien dues plataformes de pirateria informàtica conegudes com a QScan i QTRouter, utilitzades per atacar infraestructures crítiques nord-americanes i xarxes delicades d’arreu del món. Segons els documents judicials, desclassificats en un tribunal federal del Districte Sud de Califòrnia, les víctimes inclouen la NASA, la Reserva Federal, el Departament d’Energia, el mateix Departament de Justícia, el Departament de Salut, els Instituts Nacionals de Salut i el Senat dels Estats Units, a més de quatre empreses no identificades als Estats Units i Corea del Sud.

El fiscal general Todd Blanche no va matisar el missatge: «Els pirates informàtics maliciosos patrocinats per Estats que espiïn la infraestructura crítica dels Estats Units seran detinguts i processats.» Però la dada més reveladora del cas no és la llista de víctimes, sinó qui hi ha al darrere de les plataformes i com estava organitzat el negoci.

Un proveïdor de serveis de pirateig amb clients fixos

Segons els documents judicials, QScan i QTRouter van ser creades i operades per un grup conegut com a QTFY, integrat per empleats d’una empresa privada xinesa amb seu a Nanquín, Nanjing Xinjiuwei Network Technology Company. I aquí hi ha l’element central del cas: QTFY no atacava per compte propi. Segons el mateix Departament de Justícia, oferia els seus serveis de pirateria informàtica a clients de pagament; entre ells, el Ministeri de Seguretat de l’Estat (l’agència d’intel·ligència civil xinesa) i l’Exèrcit Popular d’Alliberament.

És a dir, una empresa privada, registrada com a negoci tecnològic convencional, ven capacitat d’intrusió informàtica com si fos qualsevol altre servei de programari, amb l’aparell d’intel·ligència i les forces armades d’un Estat en la seva cartera de clients habituals.

Com funcionava tècnicament el negoci

El mecanisme descrit als documents judicials és, en si mateix, un estudi de cas sobre com dissenyar una infraestructura d’atac perquè sigui impossible d’atribuir a primera vista. QScan rastrejava automàticament Internet a la recerca de dispositius connectats: càmeres, encaminadors domèstics, sensors. Amb això, s’infectaven milers d’aquests dispositius arreu del món i eren incorporats a QTRouter, una xarxa formada per aquests mateixos aparells infectats, sumada a servidors intermediaris comercials i servidors privats virtuals llogats.

QTRouter funcionava llavors com el que el Departament de Justícia anomena una «xarxa d’ofuscació», que permetia que QTFY i qualsevol altre actor que fes servir la seva infraestructura disfressés l’origen xinès de les seves intrusions. De fet, el trànsit semblava provenir de sistemes compromesos repartits arreu del món, de vegades, fins i tot, físicament propers a les xarxes de les mateixes víctimes. Un atac contra una agència nord-americana podia semblar, tècnicament, que s’originava en un encaminador domèstic infectat en un altre continent. Els dominis confiscats aquesta setmana estaven codificats directament al programari maliciós d’ambdues plataformes i eren imprescindibles per a les seves funcions de comunicació i autenticació; en eliminar-los, el Departament de Justícia va deixar les dues eines completament inoperatives.

No és un cas aïllat, és un model de negoci consolidat

Aquest esquema de subcontractació no és una anomalia dins de l’ecosistema xinès de ciberespionatge; és, segons els mateixos analistes del sector, la norma cap a la qual ha evolucionat en la darrera dècada. «En els darrers deu anys, el nombre d’empreses que ofereixen serveis ofensius especialitzats s’ha disparat», ha assenyalat Dakota Cary, analista especialitzat en la Xina de l’empresa de ciberseguretat SentinelOne, per explicar per què els contractistes privats duen a terme de manera rutinària les intrusions més sonades en nom de diferents agències del Govern xinès.

El precedent més clar d’aquest model l’ofereix el mateix Departament de Justícia: el 2024, un tribunal federal de Manhattan va destapar una acusació contra vuit empleats de l’empresa i-Soon i dos oficials del Ministeri de Seguretat Pública xinès, per la seva implicació en la pirateria informàtica massiva i indiscriminada de comptes de correu, telèfons mòbils, servidors i llocs web entre el 2016 i el 2023. Aleshores, el Departament de Justícia va assenyalar que aquest enfocament indiscriminat produïa, com a efecte col·lateral, més víctimes de les estrictament cercades i més informació robada sense interès directe per al Govern xinès; una informació que, en aquests casos, acabava sent revenuda a tercers.

Aquest és precisament el risc estructural de privatitzar l’espionatge estatal mitjançant contractistes que cobren per servei: la disciplina operativa d’una agència d’intel·ligència estatal es dilueix quan l’incentiu econòmic del contractista és maximitzar el volum d’intrusions, no necessàriament la precisió de l’objectiu.

Per què aquest model beneficia Pequín

L’avantatge polític del model de subcontractació és evident i explica per què s’ha après: ofereix a Pequín una capa addicional de negació plausible. L’ambaixada xinesa a Washington no va respondre a les peticions de comentari dels mitjans que van cobrir el cas, i Pequín nega de manera rutinària qualsevol responsabilitat en activitats de pirateria informàtica, una negació que és més sostenible quan la infraestructura tècnica de l’atac pertany, sobre el paper, a una empresa privada amb seu a Nanquín, i no directament a una agència governamental.

Per a les víctimes, però, la distinció entre contractista privat i agència estatal és pràcticament irrellevant en termes de conseqüències: l’afidàvit judicial assenyala que la infraestructura del grup comprometia infraestructures crítiques i xarxes sensibles als Estats Units i d’arreu del món des d’almenys el 2018; és a dir, vuit anys d’activitat continuada abans que l’operació fos finalment desarticulada.

La lliçó per a qualsevol organització que es consideri fora del radar

El cas QTFY confirma una tendència que qualsevol responsable de seguretat hauria d’incorporar a la seva anàlisi de risc: l’adversari rellevant ja no és necessàriament un Estat actuant directament, sinó un mercat de proveïdors privats de capacitats ofensives, amb clients que van des d’agències d’intel·ligència fins a potencialment altres actors disposats a pagar pel mateix servei. I el vector d’entrada més comú d’aquest mercat —dispositius IoT domèstics i comercials mal protegits, convertits en nodes d’una xarxa d’ofuscació sense que els seus propietaris ho sàpiguen— no distingeix entre governs, empreses grans i usuaris particulars. Qualsevol encaminador, càmera o sensor connectat a Internet amb una configuració de seguretat feble és, potencialment, una peça més de la infraestructura d’atac d’un altre.

Llegiu la notícia original al seu lloc web oficial fent clic en aquest mateix enllaç