HemNyheterUSA: Kinesiska hackare tog sig in hos NASA, Fed och senaten

USA: Kinesiska hackare tog sig in hos NASA, Fed och senaten

Publicerad

Kinesiska hackare har enligt USA tagit sig in i nätverk hos bland annat NASA, Federal Reserve, justitiedepartementet och den amerikanska senaten. Nu har FBI slagit ut två plattformar som ska ha använts i den långvariga kampanjen. Hur mycket information som faktiskt stulits är däremot fortfarande okänt.

USA:s justitiedepartement och FBI meddelade den 26 augusti att tre domäner har beslagtagits i en operation mot två plattformar som kallas QScan och QTRouter.

Plattformarna ska enligt amerikanska myndigheter ha använts av den kinesiska hackergruppen QTFY för intrång och kartläggning av känsliga nätverk.

Listan över drabbade amerikanska verksamheter är ovanligt tung.

NASA, Federal Reserve, justitiedepartementet, energidepartementet, hälsodepartementet HHS, National Institutes of Health och den amerikanska senaten pekas ut som offer för gruppens intrångsaktivitet.

USA kopplar samtidigt gruppen till ett privat kinesiskt företag som enligt FBI har arbetat åt både Kinas underrättelsetjänst och landets militär.

Sju amerikanska myndigheter pekas ut

Det amerikanska beskedet handlar inte om ett enskilt lyckat intrång.

FBI beskriver i stället en infrastruktur som ska ha använts sedan åtminstone 2018 för att angripa myndigheter, kritisk infrastruktur och företag både i USA och internationellt.

Bland de amerikanska verksamheter som uttryckligen nämns finns:

OrganisationVad USA uppger
NASAOffer för intrångsaktivitet
Federal ReserveOffer för intrångsaktivitet
USA:s justitiedepartementOffer för intrångsaktivitet
USA:s energidepartementOffer för intrångsaktivitet
HHSOffer för intrångsaktivitet
National Institutes of HealthOffer för intrångsaktivitet
USA:s senatAngrepp ska ha skett under 2026

Utöver myndigheterna ska infrastrukturen ha riktats mot bland annat sjukhus, teleoperatörer, kraftbolag, finansinstitut och försvarsleverantörer.

USA har också beskrivit kampanjen som internationell.

Det gör operationen till ytterligare ett exempel på hur cyberespionage i dag kan riktas mot allt från politiskt beslutsfattande och forskning till energi, finans och kommunikation samtidigt.

Det vet vi inte om vad hackarna kom åt

Det finns en viktig skillnad mellan att en organisation har utsatts för ett intrång och att exakt information har stulits.

USA har ännu inte offentliggjort någon samlad lista över vilka filer, mejl, databaser eller andra uppgifter som angriparna kan ha kommit över hos NASA, Federal Reserve eller de andra myndigheterna.

Det går därför inte att slå fast att exempelvis hemligstämplade NASA-dokument, information om amerikanska räntebeslut eller senatorers mejl har stulits.

Det skulle vara särskilt känsligt om angriparna kommit åt information från Federal Reserve. Förhandsinformation om amerikanska räntebeslut, ekonomiska bedömningar eller annan begränsad Fed-information skulle kunna ha mycket stort ekonomiskt och strategiskt värde.

Men någon sådan datastöld har inte bekräftats i det här fallet.

Det amerikanska materialet visar däremot att infrastrukturen kunde användas betydligt längre än till enkla automatiska skanningar.

Så fungerade QScan och QTRouter

QScan användes enligt amerikanska myndigheter och säkerhetsforskare för att hitta och kartlägga potentiella mål.

Systemet kunde bland annat identifiera öppna portar, operativsystem, programversioner, systemkonfigurationer och fjärradministrationsgränssnitt.

Sådan information kan användas för att hitta kända sårbarheter och välja vilka system som är mest intressanta att angripa.

Säkerhetsforskare hos Black Lotus Labs har i vissa fall sett hur den inledande kartläggningen följdes av mer stabil tvåvägskommunikation med utvalda mål.

Det kan vara tecken på att angriparna gått vidare från spaning till exploatering, lateral förflyttning inne i nätverket, installation av bakdörrar eller insamling av data.

QTRouter fyllde en annan funktion.

Plattformen hjälpte angriparna att dölja var trafiken egentligen kom ifrån.

Hackarna kunde använda kapade routrar och andra uppkopplade enheter som mellanled. Trafik från en kinesisk aktör kunde därmed se ut att komma från en vanlig internetanslutning någon helt annanstans i världen.

Det gör angreppen svårare att upptäcka och svårare att koppla till den verkliga avsändaren.

FBI beslagtog tre domäner

USA har nu beslagtagit domänerna qtproxy.xyz, qt-proxy.org och qt-team.com.

Enligt justitiedepartementet var domänerna hårdkodade i infrastrukturen och användes bland annat för kommunikation och autentisering.

Beslaget har därför gjort QScan och QTRouter obrukbara, enligt USA.

Det betyder däremot inte automatiskt att alla system som tidigare komprometterats genom kampanjen nu är rena.

Om en angripare redan har lyckats skapa en annan bakdörr, stjäla inloggningsuppgifter eller etablera en separat väg in i ett nätverk kan den åtkomsten i teorin finnas kvar även efter att den ursprungliga infrastrukturen slagits ut.

Det amerikanska beskedet gäller plattformarna. Det är inte samma sak som en garanti för att samtliga tidigare drabbade organisationer är fullständigt sanerade.

Den som vill läsa det amerikanska myndighetsbeskedet i sin helhet hittar det hos USA:s justitiedepartement.

Privat kinesiskt företag pekas ut

En av de mest intressanta delarna i fallet är vem USA anser ligga bakom infrastrukturen.

QTFY kopplas till det privata kinesiska bolaget Nanjing Xinjiuwei Network Technology Company.

Enligt FBI finns betalningar från Kinas civila underrättelsetjänst Ministry of State Security, MSS, till bolaget. Gruppen ska också ha bestått av personer med tidigare koppling till den kinesiska Folkets befrielsearmé.

USA uppger att både MSS och militären har funnits bland bolagets kunder.

Om den amerikanska beskrivningen stämmer visar det hur kinesisk offensiv cyberverksamhet inte nödvändigtvis behöver bedrivas direkt inne från en statlig myndighet eller militär enhet.

Privata företag kan i stället bygga tekniken, driva infrastrukturen och sälja specialiserade tjänster till statliga aktörer.

Det skapar ett större och mer svåröverskådligt ekosystem än en traditionell modell där en enskild hackergrupp kan knytas direkt till en myndighet.

Kina hade på onsdagen inte kommenterat de nya amerikanska anklagelserna. Landet brukar förneka anklagelser om statligt understödd hackning och har samtidigt anklagat USA för egna cyberoperationer.

USA slår allt oftare mot själva infrastrukturen

Operationen passar in i ett tydligt mönster.

Amerikanska myndigheter försöker inte längre bara identifiera hackergrupper och offentliggöra vilka de anser ligger bakom ett intrång.

FBI har under de senaste åren också försökt slå ut den tekniska infrastrukturen.

2025 avlägsnades PlugX-spionprogram från över 4 000 amerikanska datorer i en operation mot den kinesiskt kopplade gruppen Mustang Panda.

Året före slog FBI ut ett nät med hundratusentals uppkopplade enheter som tillskrevs Flax Typhoon.

USA har även ingripit mot infrastruktur som förknippats med Volt Typhoon, en grupp som amerikanska myndigheter beskrivit som ett allvarligt hot mot kritisk infrastruktur.

Metoden är tydlig: beslagta domäner, ta över eller oskadliggöra botnät och försöka göra själva verktygen oanvändbara.

Det pågår samtidigt en kapplöpning.

Ju fler vanliga routrar, servrar och andra uppkopplade enheter som kan användas som anonymiserande mellanled, desto svårare blir det att avgöra vem som faktiskt står bakom trafiken.

Samma metod är relevant för Sverige och Europa

Det finns inga offentliga uppgifter om att QTFY har tagit sig in hos svenska myndigheter.

Däremot är själva typen av operation välbekant även i Europa.

EU:s cybersäkerhetsmyndighet Enisa har pekat ut flera kinesiskt kopplade grupper som aktiva mot europeiska mål, bland annat inom offentlig förvaltning, telekom, transport och digital infrastruktur.

Enisa har också varnat för just användningen av komprometterade routrar och andra nätverksenheter som mellanstationer för att dölja offensiv cybertrafik.

Säkerhetspolisen beskriver samtidigt Kina som en stat med hög cyberförmåga och pekar ut både politiskt beslutsfattande och svenskt tekniskt kunnande som intressanta mål för kinesisk underrättelseverksamhet.

Det gör USA-fallet relevant även här.

Det visar inte att svenska myndigheter har drabbats av samma hackeroperation. Däremot visar det hur en angripare kan bygga en global infrastruktur som i flera år används för att leta efter sårbara system utan att den egentliga avsändaren syns tydligt.

Samtidigt har andra typer av cyberattacker fortsatt att slå mot stora företag. Hurbra har tidigare skrivit om cyberattacken mot Philips och Shell och hackergruppen Cl0p.

Skillnaden är att dagens amerikanska fall i första hand handlar om spionage och statliga intressen, snarare än utpressningsprogram och ekonomiska krav.

Cyberkriget handlar allt mer om infrastrukturen

Det mest slående med operationen är därför inte bara namnen NASA, Federal Reserve eller den amerikanska senaten.

Det är infrastrukturen bakom angreppen.

USA beskriver ett system där privata kinesiska aktörer kan bygga verktyg som hittar sårbara mål, automatiserar delar av intrången och sedan gömmer trafiken bakom vanliga uppkopplade enheter runt om i världen.

Det gör cyberespionage billigare att skala upp och betydligt svårare att spåra.

För myndigheter i USA, Sverige och resten av Europa innebär det att hotet inte bara kommer från en angripare som försöker forcera ytterdörren.

Angreppet kan lika gärna komma via en gammal router, en sårbar nätverksenhet eller en till synes helt vanlig internetadress.

Och även efter USA:s tillslag återstår den kanske viktigaste frågan i just den här kampanjen: hur långt in i de amerikanska myndigheternas system angriparna faktiskt hann ta sig och vilken information de lyckades få med sig.

Senaste artiklar

Henrik Larsson missar Finnkampen – ska operera fotleden

Sveriges snabbaste man kommer inte till start i Finnkampen 2026. Henrik Larsson har fortsatta...

Nottingham Forest överens om rekordaffär för Liam Delap – Chelsea kan få 50 miljoner pund

Nottingham Forest och Chelsea är överens om en klubbrekordaffär för Liam Delap. Forest betalar...

Elias Ymer–Cristian Garin på TV: tid och stream i US Open-kvalet

Elias Ymer spelar mot Cristian Garin i den andra kvalomgången till US Open i...

Vilka skidåkare gynnas av världscupprogrammet 2026/27? Hurbra-index rankar vinnarna

FIS nya världscupprogram kan vara värt nästan 80 extra poäng för Teresa Stadlober och...

liknande artiklar

Henrik Larsson missar Finnkampen – ska operera fotleden

Sveriges snabbaste man kommer inte till start i Finnkampen 2026. Henrik Larsson har fortsatta...

Nottingham Forest överens om rekordaffär för Liam Delap – Chelsea kan få 50 miljoner pund

Nottingham Forest och Chelsea är överens om en klubbrekordaffär för Liam Delap. Forest betalar...

Elias Ymer–Cristian Garin på TV: tid och stream i US Open-kvalet

Elias Ymer spelar mot Cristian Garin i den andra kvalomgången till US Open i...