Die Vereinigten Staaten haben zwei Werkzeuge für Cyberangriffe ausgeschaltet, die staatlich unterstützte chinesische Bedrohungsakteure gegen US-amerikanische und ausländische kritische Infrastrukturen eingesetzt hatten. Die Maßnahme richtet sich gegen zwei von der Integrity Technology Group, auch bekannt als Integrity Tech, entwickelte Werkzeuge: MicroScan und FishHub.
Zwei Werkzeuge für unterschiedliche Funktionen
MicroScan wurde zur Schwachstellenprüfung und Netzwerkaufklärung eingesetzt, während FishHub die Durchführung gezielter Phishing-Angriffe und den Fernzugriff auf Netzwerke ermöglichte. Anschließend konnten bestimmte Dateien auf den anvisierten Systemen gesucht und aus ihnen extrahiert werden. Die USA erklärten, dass Integrity Tech eine Version der Schadsoftware Mirai zum Aufbau eines Botnetzes für Geräte des Internets der Dinge verwendet habe, das den Betrieb von MicroScan und die Durchführung von Aufklärungsoperationen unterstützte.
Zu den Zielen gehörten ein US-amerikanisches Energieunternehmen, Nichtregierungsorganisationen sowie Flughäfen in Japan und Polen. Hinzu kamen Einrichtungen kritischer Infrastrukturen und Universitäten in Taiwan. FishHub wurde außerdem gegen mindestens 20 taiwanische Universitäten eingesetzt.
Deaktivierung der Betriebsinfrastruktur
Die Vereinigten Staaten übernahmen Domains, die von den Angreifern für den Zugriff auf die beiden Werkzeuge verwendet wurden, darunter c0cc[.]cc, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com und linkedinns[.]net.
Die Operation folgt auf die Deaktivierung des mit Integrity Tech verbundenen Netzwerks Raptor Train im Jahr 2024 sowie auf Sanktionen gegen das Unternehmen im Jahr 2025, nachdem es fortgeschrittene, dauerhaft aktive chinesische Akteure wie Flax Typhoon mit Cybersicherheitsprodukten versorgt hatte. Auch die Europäische Union verhängte im März 2026 Sanktionen gegen das Unternehmen.
Reichweite der Werkzeuge und anvisierte Akteure
Eine gemeinsame Sicherheitswarnung von Behörden aus den Vereinigten Staaten, dem Vereinigten Königreich, Australien, Kanada, Japan, Neuseeland und Spanien zeigte, dass MicroScan mindestens seit 2017 aktiv ist. Zu den Zielen gehörten Dienste und Produkte wie Apache Struts, Juniper ScreenOS, Jenkins, OpenSSL, Oracle, Rejetto HFS, WebLogic Server und WordPress. In der Warnung wurde das Werkzeug als in Python entwickelte Webanwendung beschrieben, die mehr als 1.300 Skripte zum Penetrationstest und zur Untersuchung von Websites auf bestimmte Schwachstellen umfasst.
MicroScan wurde insbesondere mit Aktivitäten von Flax Typhoon in Verbindung gebracht, das auch unter den Namen Ethereal Panda, Red Juliett, Storm-0919 und UNC5007 bekannt ist. US-Behörden gehen davon aus, dass Integrity Tech auch mit anderen chinesischen Gruppen zusammenarbeitete.
Was ist für Verteidigungsverantwortliche wichtig?
Die Kampagne verdeutlicht, dass die Gefahr nicht nur mit einem einzelnen Werkzeug verbunden ist, sondern mit einer Kette, die bei der automatisierten Aufklärung beginnt, den Erstzugriff umfasst und sich über Werkzeuge wie BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe und WPScan fortsetzt. Die Angreifer verwendeten außerdem Befehlszeilen-Exploitation-Tools, das Werkzeug EBurst zum Ausprobieren von Passwörtern gegen Microsoft Exchange sowie VPN-Tools wie SoftEther, um den Zugriff aufrechtzuerhalten.
Der Warnung zufolge wurden Zugangsdaten und E-Mails aus lokalen Systemen und Cloud-Diensten gesammelt. Der Datendiebstahl betraf Regierungsstellen, Strafverfolgungsbehörden, Gesundheitssysteme und religiöse Einrichtungen in Südostasien. In einigen Fällen wurde der Zugriff auf die gestohlenen Daten auf IP-Adressen beschränkt, die aus Xiamen in China stammten. Dies bestätigt, dass die Deaktivierung der Domains einen wichtigen Teil der Betriebsinfrastruktur trifft, allein jedoch nicht beweist, dass die Fähigkeit zum Wiederaufbau der Werkzeuge oder zur Nutzung anderer Kanäle beseitigt ist.