Le département de la Justice et le FBI ont rendu inopérants QScan et QTRouter en saisissant les domaines codés en dur qui permettaient leur communication et authentification. Les documents judiciaires identifient les opérateurs sous le nom QTFY, employé par Nanjing Xinjiuwei Network Technology Company, et indiquent que le groupe vendait ses services de hacking à des clients payants, dont le ministère de la Sécurité d’État chinois et l’Armée populaire de libération.
QScan était utilisé pour balayer Internet à la recherche d’appareils IoT et infecter automatiquement des milliers de dispositifs; chaque appareil compromis rejoignait ensuite le réseau QTRouter. QTRouter combinait ces dispositifs compromis avec des services de proxy commerciaux et des serveurs privés virtuels loués, créant un réseau d’obfuscation qui faisait apparaître les intrusions comme provenant de l’étranger. La suppression des domaines essentiels a neutralisé ces capacités techniques.
Parmi les victimes citées dans le communiqué figurent la NASA, la Réserve fédérale, le Département de l’Énergie, le Département de la Justice, le Département de la Santé et des Services sociaux, les Instituts nationaux de la santé et le Sénat américain. Le procureur général Todd Blanche a présenté l’opération comme la dernière d’une série d’initiatives techniques visant à démanteler les activités de hacking parrainées par la République populaire de Chine.
L’action s’inscrit dans une suite d’interventions similaires : le FBI a retiré le malware PlugX de plus de 4 000 ordinateurs américains en 2025, désactivé le botnet Flax Typhoon en 2024 et perturbé l’infrastructure Volt Typhoon en 2023. Les enquêteurs notent par ailleurs une hausse des intrusions : TeamT5 rapporte que les groupes liés à l’État chinois ont doublé leur volume d’attaques depuis qu’ils utilisent l’IA pour externaliser le travail de routine. L’affaire est désormais entre les mains des procureurs du district sud de Californie, qui décideront des suites judiciaires éventuelles.

