Das US-amerikanische Federal Bureau of Investigation beschlagnahmte sieben Internetdomains, von denen die Behörden sagen, dass sie die Operationen der mit China verbundenen Hackergruppe Flax Typhoon unterstützten und die Tools MicroScan und FishHub betrieben, die zum Scannen von Netzwerken von Organisationen, zum Eindringen in diese und zum Diebstahl von Daten genutzt wurden. Die Operation richtete sich gegen die mit Integrity Technology Group verbundene Infrastruktur, von der US-Behörden sagen, dass sie Verträge mit der chinesischen Regierung habe.
Nach Angaben des US-Justizministeriums ermöglichten diese Tools umfangreiche Schwachstellenscans gegen Netzwerke kritischer Infrastrukturen in den Vereinigten Staaten und anderen Ländern, wobei einige davon zu tatsächlichen Eindringversuchen führten. Brett Leatherman, stellvertretender Leiter der Abteilung für Cybersicherheit des FBI, sagte, das Unternehmen habe mit China verbundene Bedrohungsakteure mit Fähigkeiten ausgestattet. Die Störung dieser Unternehmen und ihrer zugehörigen Infrastruktur erschwere es, US-Netzwerke anzugreifen.
Eine Plattform zum Scannen und ein Tool zur Kontrolle und zum Datendiebstahl
MicroScan ist eine von Integrity Tech entwickelte Plattform zum Scannen von Schwachstellen. Sie umfasst mehr als 1.300 in Python geschriebene Skripte für Penetrationstests. Die Angreifer nutzten die Plattform zusammen mit einem von Mirai infizierten Gerätenetzwerk, um potenzielle Ziele zu scannen, darunter ein Elektrizitätsunternehmen in South Carolina, Flughäfen in Japan und Polen, Erdgas- und Elektrizitätsunternehmen in Taiwan sowie Universitäten.
Die Beschlagnahmeerklärung bestätigt, dass die Netzwerke zweier Universitäten in Taiwan im August 2022 und März 2023 gescannt und anschließend kompromittiert wurden. Das FBI stellte jedoch nicht fest, ob die in der Erklärung genannten Energieunternehmen und Flughäfen tatsächlich kompromittiert wurden. Die Behörden beschlagnahmten die Domain c0cc.cc, die für den Zugriff auf MicroScan genutzt wurde und im September 2026 im Internet verfügbar war.
FishHub wurde dagegen bei gezielten Phishing-Angriffen eingesetzt, um Schadsoftware in bereits kompromittierte Netzwerke einzuschleusen. Die Schadsoftware verschaffte den Angreifern Fernzugriff und ermöglichte es ihnen, nach bestimmten Dateien zu suchen und diese auf von Integrity Tech kontrollierte Server zu exfiltrieren. Ermittlungsbehörden fanden auf einem mit dem Tool verbundenen Server Dateien und Daten von mehr als 20 Organisationen, darunter sechs Universitäten in Taiwan.
Fünf Domains zur Verbreitung der Schadsoftware wurden beschlagnahmt: 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com und linkedinns.net. Die Domain 98aiblog.com war außerdem mit der Software SoftEther VPN verbunden, die genutzt wurde, um den Fernzugriff auf kompromittierte Systeme aufrechtzuerhalten.
Was zeigt die Kampagne?
US-amerikanische und internationale Stellen erklärten, dass sich die Aktivitäten gegen US-Regierungsbehörden, die bioindustrielle Fertigung, das Gesundheitswesen, die Informationstechnologie, Strafverfolgungsbehörden, das Bildungswesen und religiöse Organisationen sowie gegen Einrichtungen in Südostasien, Afrika und Nordamerika richteten. Die Aktivitäten überschneiden sich mit Operationen, die Flax Typhoon, Ethereal Panda und Red Juliett zugeschrieben werden. Die offiziellen Stellen wiesen darauf hin, dass möglicherweise nicht alle diese Aktivitäten mit Integrity Tech verbunden sind.
MicroScan zielte auf weitverbreitete Software wie Oracle WebLogic, Apache Struts, WordPress und Jenkins sowie auf bekannte Schwachstellen in ProFTPD, ISC BIND, ONLYOFFICE, Strapi, GNU Bash, Pulse Secure VPN und GitLab. Die Angreifer nutzten außerdem das Open-Source-Tool EBurst für Passwort-Ratversuche gegen Microsoft-Exchange-Server sowie Tools zum Sammeln von Active-Directory-Zugangsdaten und zum Diebstahl von E-Mails. Das FBI entdeckte zudem eine maßgeschneiderte Webanwendung, die Dritten das Durchsuchen gestohlener E-Mail-Nachrichten ermöglichte, ohne direkten Zugriff auf die kompromittierten Konten zu benötigen.
Was ändert sich praktisch für die Verteidiger?
Das FBI, CISA, NSA und internationale Partner veröffentlichten zeitgleich mit der Beschlagnahme eine gemeinsame Sicherheitswarnung mit IP-Adressen, Domains, Schadsoftware-Signaturen und Einzelheiten zu den verwendeten Tools. Die Stellen empfehlen Organisationen, die Indicators of Compromise zu überprüfen, anfällige Systeme zu aktualisieren, nicht notwendige exponierte Dienste zu deaktivieren und eine Multi-Faktor-Authentifizierung durchzusetzen.
Die Operation folgt auf die US-amerikanische Unterbrechung eines von Integrity Tech betriebenen Mirai-Netzwerks im September 2024, das weltweit mehr als 200.000 kompromittierte Verbrauchergeräte umfasste. Das Vereinigte Königreich verhängte 2025 außerdem Sanktionen gegen das Unternehmen, und die Europäische Union verhängte 2026 Sanktionen gegen das Unternehmen, weil es mit Cyberangriffen in Verbindung stand, die sich gegen Europa und seine Verbündeten richteten.