Fuente del anuncio: FBI | NSA | Aviso conjunto sobre ciberseguridad de la Fuerza Nacional de Misión Cibernética, 26 de agosto de 2026
Puntos clave
- QTFY opera a gran escala. Su infraestructura de reconocimiento, explotación y servidores proxy crea un ecosistema de ataque, no una serie de acciones aisladas.
- La IA reduce el margen de respuesta de los defensores. La automatización puede hacer que las tácticas establecidas sean más rápidas, amplias y eficientes, incluso cuando las técnicas subyacentes son conocidas.
- Las directrices del aviso deben convertirse en casos de prueba. Los equipos deben validar si sus controles detectan escaneos activos, proxies de múltiples saltos, shells web, herramientas de acceso remoto y credenciales robadas.
- La cobertura sobre el papel no es prueba de Readiness. Las capacidades de detección y respuesta deben ponerse a prueba frente a los comportamientos específicos descritos en el aviso.
- La Readiness cibernética incluye la resiliencia operativa. Las organizaciones deben saber qué se puede aislar, qué debe permanecer disponible y qué se debe recuperar en primer lugar.
Elaviso conjunto sobre ciberseguridad del FBI, la NSA y la Cyber National Mission Force, publicado el 26 de agosto, describe un grupo de hackers vinculado a China conocido como QTFY. El grupo ha estado atacando infraestructuras críticas y organizaciones sensibles en los sectores de la defensa, las comunicaciones, la administración pública, la energía, la educación superior y el agua. Pero lo que destaca no es solo a quiénes atacan, sino cómo operan.
QTFY ha creado, en esencia, un ecosistema de ataque.
Uno de sus componentes, QScan, lleva a cabo operaciones de reconocimiento y explotación a gran escala con más de 200 exploits de prueba de concepto y, en 2024, procesó más de dos millones de tareas de escaneo y pruebas de penetración en un solo día. Otro componente, QTRouter, enruta el tráfico a través de servicios proxy comerciales y dispositivos IoT comprometidos para ayudar a ocultar el origen de la actividad maliciosa.
QTFY también aprovecha tanto vulnerabilidades de día cero como conocidas; utiliza troyanos de acceso remoto, shells web y credenciales robadas para mantener la persistencia; y lleva dos años investigando e integrando la IA en sus operaciones.
La IA no crea por arte de magia una nueva categoría de ciberamenazas, pero puede hacer que una operación ya existente sea más rápida, más escalable y más eficiente. En combinación con años de datos de reconocimiento, bibliotecas de exploits e infraestructura de ofuscación del tráfico, el margen de reacción de los defensores se reduce.
De las directrices a los casos de prueba
Es especialmente importante la sección «Validar los controles de seguridad» del aviso. Lo que sigue traduce esa orientación en casos de prueba específicos para una intrusión al estilo QTFY.
El reconocimiento de QScan se corresponde con la técnica T1595 de MITRE ATT&CK, «Escaneo activo». Dada la escala a la que opera QScan, la pregunta para los defensores es si los controles pueden reconocer el reconocimiento automatizado dirigido a su entorno en medio del tráfico normal de Internet, y si esa capacidad se ha probado realmente.
El uso que hace QTRouter de proxies comerciales y dispositivos IoT comprometidos se ajusta a la técnica T1090 de MITRE ATT&CK, «Proxy», concretamente a T1090.003,«Proxy de múltiples saltos». En cuanto a la persistencia, el aviso asocia los shells web con T1505.003y utiliza troyanos de acceso remoto (T1219) y credenciales robadas (T1078, Cuentas válidas) para mantener el acceso.
Merece la pena destacar por separado el uso que hace QTFY de las credenciales robadas.El T1078, «Cuentas válidas», se encuentra en un punto ciego para la mayoría de los programas de seguridad, ya que las credenciales legítimas no suelen activar los sistemas tradicionales de detección de malware.
Cada una de estas correspondencias plantea una cuestión práctica de pruebas. ¿Puede tu equipo detectar un shell web alojado en un servidor que crees que está actualizado y supervisado? ¿Eres capaz de reconocer el tráfico que se enruta deliberadamente a través de múltiples proxies y de una infraestructura de IoT comprometida? Probar esos controles es diferente de limitarse a confirmar que se ha instalado el parche.
Esa disciplina de pruebas debe extenderse a la resiliencia. Ningún programa de seguridad puede garantizar que se detendrá todos los ataques, por lo que las organizaciones deben prepararse para el momento en que algo logre colarse: qué debe seguir funcionando, qué se recupera primero y con qué rapidez. En resumen: ¿qué se puede aislar realmente, y durante cuánto tiempo, antes de que la propia empresa lo note?
Para profundizar en ese modelo operativo, consulta «ResOps: El futuro de los negocios resilientes en la era de la IA». Este artículo trata sobre lo que QTFY exige específicamente a tu programa de pruebas.
Elige una de las técnicas de QTFY mencionadas anteriormente y pruébala con tus propios controles. Eso es lo que te dirá si la Readiness es real.
Preguntas frecuentes
P: ¿Qué es QTFY?
R: QTFY es un grupo de hackers vinculado a China que, según se describe en el aviso conjunto, ataca infraestructuras críticas y otras organizaciones sensibles. Su actividad combina reconocimiento a gran escala, explotación, infraestructura de ofuscación del tráfico y técnicas de persistencia.
P: ¿Por qué el aviso es una prueba de Readiness?
R: El aviso describe comportamientos concretos de los atacantes que las organizaciones pueden reproducir de forma segura en ejercicios controlados. Probar esos comportamientos permite comprobar si los controles funcionan en la práctica y si se pueden tomar decisiones de respuesta con rapidez.
P: ¿Qué técnicas de QTFY deberían probar primero los equipos?
R: Empiece por el comportamiento que suponga el mayor riesgo o que tenga la cobertura menos probada en su entorno. Algunos ejemplos son el escaneo activo, la ofuscación del tráfico basada en proxies, la persistencia de web-shells, las herramientas de acceso remoto y el uso de credenciales válidas pero robadas.
P: ¿Basta con aplicar parches para hacer frente a la amenaza?
R: No. Aplicar parches a las vulnerabilidades conocidas es esencial, pero el QTFY también utiliza vulnerabilidades de día cero, credenciales robadas y mecanismos de persistencia. Las organizaciones necesitan detección por capas, segmentación, controles de identidad, búsqueda de amenazas y procedimientos de respuesta probados.
P: ¿Cómo cambia la IA la amenaza?
R: La IA no introduce necesariamente una nueva clase de ataque. Puede ayudar a una operación ya establecida a analizar datos, automatizar tareas y ampliar la actividad más rápidamente, lo que deja a los defensores menos tiempo para detectar y contener una intrusión.
P: ¿Qué debería hacer una organización a continuación?
R: Revisar el aviso, abordar las vulnerabilidades urgentes y elegir una técnica relevante para realizar un ejercicio de validación controlado. Definir la alerta prevista, la persona responsable de la respuesta, la decisión de aislamiento y la prioridad de Recovery antes de ejecutar la prueba; a continuación, subsanar cualquier deficiencia que revele el ejercicio. Chris BevilEs director de marketing de cartera en Commvault.