Cybersécurité

Le FBI saisit sept domaines liés à des outils chinois utilisés pour pirater des infrastructures critiques

Le Federal Bureau of Investigation a saisi sept domaines utilisés par le groupe Flax Typhoon, lié à la Chine, pour exploiter les outils MicroScan et FishHub, qui ont servi à analyser des réseaux, à pirater des organisations et à voler des données dans le monde entier. Des organismes américains et internationaux ont publié simultanément des indicateurs de compromission et des recommandations de défense dans le cadre de l’opération.

2026-10-08
5 min de lecture
115 vues
certi.news Editorial Team
Le FBI saisit sept domaines liés à des outils chinois utilisés pour pirater des infrastructures critiques

Le Federal Bureau of Investigation américain a saisi sept domaines Internet qui, selon les autorités, soutenaient les opérations du groupe de piratage lié à la Chine Flax Typhoon et hébergeaient les outils MicroScan et FishHub, utilisés pour analyser les réseaux d’organisations, les pirater et leur voler des données. L’opération visait l’infrastructure liée à la société Integrity Technology Group, qui, selon les autorités américaines, détient des contrats avec le gouvernement chinois.

Selon le ministère américain de la Justice, ces outils ont permis de mener de vastes opérations d’analyse des vulnérabilités contre les réseaux d’infrastructures critiques aux États-Unis et dans d’autres pays, certaines ayant abouti à des compromissions effectives. Brett Leatherman, directeur adjoint de la division de la cybersécurité du FBI, a déclaré que l’entreprise fournissait des capacités à des acteurs de la menace liés à la Chine et que la perturbation de ces entreprises et de leur infrastructure rendait plus difficiles les attaques contre les réseaux américains.

Une plateforme d’analyse et un outil de contrôle et de vol de données

MicroScan est une plateforme d’analyse des vulnérabilités développée par Integrity Tech. Elle comprend plus de 1 300 scripts de test d’intrusion écrits en Python. Les attaquants ont utilisé la plateforme avec un réseau d’appareils infectés par le logiciel malveillant Mirai pour analyser des cibles potentielles, dont une compagnie d’électricité en Caroline du Sud, des aéroports au Japon et en Pologne, des entreprises de gaz naturel et d’électricité à Taïwan, ainsi que des universités.

L’affidavit de saisie confirme que les réseaux de deux universités à Taïwan ont fait l’objet d’analyses en août 2022 et en mars 2023, puis ont été compromis. Le FBI n’a toutefois pas précisé si les entreprises énergétiques et les aéroports cités dans l’affidavit avaient effectivement été compromis. Les autorités ont saisi le domaine c0cc.cc, qui servait à accéder à MicroScan et était accessible sur Internet en septembre 2026.

FishHub a quant à lui été utilisé dans des attaques de hameçonnage ciblé visant à distribuer des logiciels malveillants sur des réseaux déjà compromis. Ces logiciels ont donné aux attaquants un accès à distance et leur ont permis de rechercher des fichiers précis et de les extraire vers des serveurs contrôlés par Integrity Tech. Les enquêteurs ont trouvé sur un serveur lié à l’outil des fichiers et des données appartenant à plus de 20 organisations, dont six universités à Taïwan.

Cinq domaines utilisés pour distribuer les logiciels malveillants ont été saisis : 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com et linkedinns.net. Le domaine 98aiblog.com était également lié au logiciel SoftEther VPN, utilisé pour maintenir un accès à distance aux systèmes compromis.

Que révèle cette campagne ?

Les autorités américaines et internationales ont déclaré que l’activité visait des agences gouvernementales américaines, les secteurs de la fabrication de produits biologiques, de la santé, des technologies de l’information, de l’application de la loi et de l’éducation, ainsi que des organisations religieuses et des institutions en Asie du Sud-Est, en Afrique et en Amérique du Nord. Cette activité recoupe des opérations attribuées à Flax Typhoon, Ethereal Panda et Red Juliett, les autorités précisant que toutes ces activités ne sont pas nécessairement liées à Integrity Tech.

MicroScan ciblait des logiciels courants tels qu’Oracle WebLogic, Apache Struts, WordPress et Jenkins, ainsi que des vulnérabilités connues dans ProFTPD, ISC BIND, ONLYOFFICE, Strapi, GNU Bash, Pulse Secure VPN et GitLab. Les attaquants ont également utilisé l’outil open source EBurst pour mener des attaques par devinette de mots de passe contre des serveurs Microsoft Exchange, ainsi que des outils pour recueillir des identifiants Active Directory et voler des courriels. Le FBI a également découvert une application web personnalisée qui permettait à des tiers de parcourir les courriels volés sans accès direct aux comptes compromis.

Quels changements pratiques pour les acteurs de la défense ?

Le FBI, la CISA, la NSA et des partenaires internationaux ont publié simultanément à la saisie un avis de sécurité conjoint contenant des adresses IP, des domaines, des empreintes de logiciels malveillants et des détails sur les outils utilisés. Ces organismes recommandent aux organisations d’examiner les indicateurs de compromission, d’installer les mises à jour des systèmes exposés, de désactiver les services exposés inutiles et d’imposer l’authentification multifacteur.

L’opération intervient après la perturbation, par les États-Unis en septembre 2024, d’un réseau Mirai exploité par Integrity Tech et comprenant plus de 200 000 appareils grand public compromis dans le monde. Le Royaume-Uni a également imposé des sanctions à l’entreprise en 2025, et l’Union européenne lui a imposé des sanctions en 2026 en raison de son implication dans des cyberattaques visant l’Europe et ses alliés.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités