صادر مكتب التحقيقات الفيدرالي الأمريكي سبعة نطاقات إلكترونية قالت السلطات إنها دعمت عمليات مجموعة الاختراق المرتبطة بالصين Flax Typhoon، وشغّلت أداتي MicroScan وFishHub المستخدمتين لفحص شبكات مؤسسات واختراقها وسرقة البيانات منها. واستهدفت العملية البنية التحتية المرتبطة بشركة Integrity Technology Group، التي تقول السلطات الأمريكية إن لديها عقوداً مع الحكومة الصينية.
بحسب وزارة العدل الأمريكية، أتاحت هذه الأدوات تنفيذ عمليات مسح واسعة للثغرات ضد شبكات البنية التحتية الحيوية في الولايات المتحدة ودول أخرى، فيما قاد بعضها إلى اختراقات فعلية. وقال Brett Leatherman، مساعد مدير قسم الأمن السيبراني في FBI، إن الشركة وفرت قدرات لجهات تهديد مرتبطة بالصين، وإن تعطيل هذه الشركات والبنية التحتية التابعة لها يصعّب استهداف الشبكات الأمريكية.
منصة للفحص وأداة للسيطرة وسرقة البيانات
تُعد MicroScan منصة لفحص الثغرات طورتها Integrity Tech، وتضم أكثر من 1,300 نص برمجي لاختبار الاختراق، مكتوبة بلغة Python. واستخدم المهاجمون المنصة مع شبكة أجهزة مصابة ببرمجية Mirai لفحص أهداف محتملة، بينها شركة كهرباء في ساوث كارولاينا، ومطارات في اليابان وبولندا، وشركات غاز طبيعي وكهرباء في تايوان، وجامعات.
يؤكد إفادة المصادرة أن شبكتي جامعتين في تايوان تعرضتا للفحص في أغسطس 2022 ومارس 2023، ثم تعرضتا للاختراق. لكن FBI لم يحدد ما إذا كانت شركات الطاقة والمطارات المسماة في الإفادة قد اختُرقت فعلاً. وصادرت السلطات النطاق c0cc.cc، الذي كان يُستخدم للوصول إلى MicroScan، وكان متاحاً على الإنترنت في سبتمبر 2026.
أما FishHub فاستُخدمت في هجمات تصيد موجه لإيصال برمجيات خبيثة إلى شبكات مخترقة مسبقاً. ومنحت البرمجيات المهاجمين وصولاً عن بُعد، ومكّنتهم من البحث عن ملفات محددة واستخراجها إلى خوادم تسيطر عليها Integrity Tech. وعثرت جهات التحقيق على ملفات وبيانات تخص أكثر من 20 منظمة على خادم مرتبط بالأداة، بينها ست جامعات في تايوان.
وصودرت خمسة نطاقات لإيصال البرمجيات الخبيثة: 98aicai.com و98aicode.com وoutlook3650.com وyoutubecard.com وlinkedinns.net. كما ارتبط النطاق 98aiblog.com ببرنامج SoftEther VPN، الذي استُخدم للحفاظ على وصول عن بُعد إلى الأنظمة المخترقة.
ما الذي تكشفه الحملة؟
قالت الجهات الأمريكية والدولية إن النشاط استهدف وكالات حكومية أمريكية، والتصنيع الحيوي، والرعاية الصحية، وتقنية المعلومات، وإنفاذ القانون، والتعليم، والمنظمات الدينية، إضافة إلى مؤسسات في جنوب شرق آسيا وأفريقيا وأمريكا الشمالية. ويتداخل النشاط مع عمليات تُنسب إلى Flax Typhoon وEthereal Panda وRed Juliett، مع تنبيه الجهات الرسمية إلى أن كل هذه الأنشطة قد لا تكون مرتبطة بـ Integrity Tech.
استهدفت MicroScan برمجيات شائعة مثل Oracle WebLogic وApache Struts وWordPress وJenkins، إضافة إلى ثغرات معروفة في ProFTPD وISC BIND وONLYOFFICE وStrapi وGNU Bash وPulse Secure VPN وGitLab. كما استخدم المهاجمون أداة EBurst مفتوحة المصدر لتنفيذ هجمات تخمين كلمات المرور ضد خوادم Microsoft Exchange، وأدوات لجمع بيانات اعتماد Active Directory وسرقة البريد الإلكتروني. واكتشف FBI أيضاً تطبيق ويب مخصصاً أتاح لأطراف ثالثة تصفح رسائل البريد المسروقة دون وصول مباشر إلى الحسابات المخترقة.
ما الذي يتغير عملياً للجهات الدفاعية؟
أصدرت FBI وCISA وNSA وشركاء دوليون بالتزامن مع المصادرة إرشاداً أمنياً مشتركاً يتضمن عناوين IP ونطاقات وبصمات برمجيات خبيثة وتفاصيل عن الأدوات المستخدمة. وتوصي الجهات المؤسسات بمراجعة مؤشرات الاختراق، وتثبيت تحديثات الأنظمة المعرضة، وتعطيل الخدمات المكشوفة غير الضرورية، وفرض المصادقة متعددة العوامل.
تأتي العملية بعد تعطيل أمريكي في سبتمبر 2024 لشبكة Mirai تديرها Integrity Tech وتضم أكثر من 200 ألف جهاز مستهلك مخترق حول العالم. كما فرضت المملكة المتحدة عقوبات على الشركة في 2025، وفرض الاتحاد الأوروبي عقوبات عليها في 2026 بسبب ارتباطها بهجمات إلكترونية استهدفت أوروبا وحلفاءها.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.