أعلنت الولايات المتحدة تعطيل أداتين للاختراق السيبراني استخدمتهما جهات تهديد صينية مدعومة من الدولة ضد بنى تحتية حيوية أمريكية وأجنبية. وتستهدف الخطوة أدوات طورتها شركة Integrity Technology Group، المعروفة أيضاً باسم Integrity Tech، هما MicroScan وFishHub.
أداتان لوظائف مختلفة
استُخدمت MicroScan في فحص الثغرات والاستطلاع الشبكي، بينما أتاحت FishHub تنفيذ عمليات تصيد موجه واختراق الشبكات عن بُعد، ثم البحث عن ملفات محددة واستخراجها من الأنظمة المستهدفة. وقالت الولايات المتحدة إن Integrity Tech استخدمت نسخة من برمجية Mirai الخبيثة لبناء شبكة بوتات لأجهزة إنترنت الأشياء ساعدت في تشغيل MicroScan وتنفيذ عمليات استطلاع.
شملت الأهداف شركة أمريكية للطاقة، ومنظمات غير حكومية، ومطارات في اليابان وبولندا، إلى جانب كيانات للبنية التحتية الحيوية وجامعات في تايوان. كما استُخدمت FishHub ضد ما لا يقل عن 20 جامعة تايوانية.
تعطيل البنية التشغيلية
استولت الولايات المتحدة على نطاقات استخدمها المهاجمون للوصول إلى الأداتين، من بينها c0cc[.]cc و98aicai[.]com و98aicode[.]com وoutlook3650[.]com وyoutubecard[.]com وlinkedinns[.]net.
تأتي العملية بعد تعطيل شبكة Raptor Train المرتبطة بـ Integrity Tech في 2024، وفرض عقوبات على الشركة في 2025 بسبب توفيرها منتجات أمن سيبراني لجهات صينية متقدمة مستمرة مثل Flax Typhoon. كما فرض الاتحاد الأوروبي عقوبات على الشركة في مارس 2026.
نطاق الأدوات والجهات المستهدفة
أظهر تحذير أمني مشترك أصدرته وكالات من الولايات المتحدة والمملكة المتحدة وأستراليا وكندا واليابان ونيوزيلندا وإسبانيا أن MicroScan نشطة منذ عام 2017 على الأقل. وتضمنت أهدافها خدمات ومنتجات مثل Apache Struts وJuniper ScreenOS وJenkins وOpenSSL وOracle وRejetto HFS وWebLogic Server وWordPress. ووصف التحذير الأداة بأنها تطبيق ويب مبني بلغة Python ويضم أكثر من 1,300 نص لاختبار الاختراق وفحص المواقع بحثاً عن ثغرات محددة.
ارتبطت MicroScan خصوصاً بنشاط Flax Typhoon، المعروف أيضاً بأسماء Ethereal Panda وRed Juliett وStorm-0919 وUNC5007، مع اعتقاد الجهات الأمريكية بأن Integrity Tech تعاونت كذلك مع مجموعات صينية أخرى.
ما الذي يهم مسؤولي الدفاع؟
توضح الحملة أن الخطر لا يرتبط بأداة واحدة فقط، بل بسلسلة تبدأ بالاستطلاع الآلي ثم الوصول الأولي، وتستمر عبر أدوات مثل BBScan وdirsearch وFscan وksubdomain وmasscan وNmap وOneForAll وShuiZe وWPScan. واستخدم المهاجمون أيضاً أدوات استغلال من سطر الأوامر، وأداة EBurst لرش كلمات المرور على Microsoft Exchange، وأدوات VPN مثل SoftEther للحفاظ على الوصول.
بحسب التحذير، جُمعت بيانات اعتماد ورسائل بريد إلكتروني من أنظمة محلية وخدمات سحابية، وطالت سرقة البيانات جهات حكومية وأجهزة إنفاذ قانون وأنظمة رعاية صحية ومؤسسات دينية في جنوب شرق آسيا. وفي بعض الحالات قُيّد الوصول إلى البيانات المسروقة بعناوين IP صادرة من شيامن في الصين. ويؤكد ذلك أن تعطيل النطاقات يضرب جزءاً مهماً من البنية التشغيلية، لكنه لا يثبت وحده زوال القدرة على إعادة بناء الأدوات أو استخدام قنوات أخرى.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.