Les États-Unis ont annoncé la désactivation de deux outils de piratage informatique utilisés par des acteurs chinois soutenus par l’État contre des infrastructures critiques américaines et étrangères. Cette opération vise deux outils développés par la société Integrity Technology Group, également connue sous le nom d’Integrity Tech : MicroScan et FishHub.
Deux outils aux fonctions différentes
MicroScan a été utilisé pour rechercher des vulnérabilités et effectuer des opérations de reconnaissance réseau, tandis que FishHub permettait de mener des campagnes d’hameçonnage ciblé et de pénétrer à distance dans des réseaux, puis de rechercher et d’exfiltrer des fichiers précis depuis les systèmes ciblés. Les États-Unis ont déclaré qu’Integrity Tech avait utilisé une version du logiciel malveillant Mirai pour construire un botnet d’appareils de l’Internet des objets, qui a contribué à faire fonctionner MicroScan et à mener des opérations de reconnaissance.
Les cibles comprenaient une entreprise énergétique américaine, des organisations non gouvernementales et des aéroports au Japon et en Pologne, ainsi que des entités d’infrastructures critiques et des universités à Taïwan. FishHub a également été utilisé contre au moins 20 universités taïwanaises.
Désactivation de l’infrastructure opérationnelle
Les États-Unis ont saisi des domaines utilisés par les attaquants pour accéder aux deux outils, notamment c0cc[.]cc, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com et linkedinns[.]net.
Cette opération intervient après la désactivation en 2024 du réseau Raptor Train, lié à Integrity Tech, et l’imposition de sanctions à l’entreprise en 2025 pour avoir fourni des produits de cybersécurité à des acteurs chinois persistants et avancés tels que Flax Typhoon. L’Union européenne a également imposé des sanctions à l’entreprise en mars 2026.
Portée des outils et acteurs ciblés
Une alerte de sécurité conjointe publiée par des agences des États-Unis, du Royaume-Uni, de l’Australie, du Canada, du Japon, de la Nouvelle-Zélande et de l’Espagne a indiqué que MicroScan était active depuis au moins 2017. Ses cibles comprenaient des services et produits tels qu’Apache Struts, Juniper ScreenOS, Jenkins, OpenSSL, Oracle, Rejetto HFS, WebLogic Server et WordPress. L’alerte a décrit l’outil comme une application web développée en Python, comprenant plus de 1 300 scripts destinés à tester la pénétration et à analyser des sites à la recherche de vulnérabilités précises.
MicroScan a notamment été associée aux activités de Flax Typhoon, également connu sous les noms d’Ethereal Panda, Red Juliett, Storm-0919 et UNC5007, les autorités américaines estimant qu’Integrity Tech avait également coopéré avec d’autres groupes chinois.
Quels enseignements pour les responsables de la défense ?
Cette campagne montre que le risque ne se limite pas à un seul outil, mais s’inscrit dans une chaîne qui commence par la reconnaissance automatisée, puis l’accès initial, et se poursuit avec des outils tels que BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe et WPScan. Les attaquants ont également utilisé des outils d’exploitation en ligne de commande, l’outil EBurst pour lancer des attaques par pulvérisation de mots de passe contre Microsoft Exchange, ainsi que des outils VPN tels que SoftEther pour maintenir leur accès.
Selon l’alerte, des identifiants et des courriels ont été recueillis à partir de systèmes locaux et de services cloud, et le vol de données a touché des organismes gouvernementaux, des services de maintien de l’ordre, des systèmes de santé et des organisations religieuses en Asie du Sud-Est. Dans certains cas, l’accès aux données volées était limité à des adresses IP émises depuis Xiamen, en Chine. Cela confirme que la désactivation des domaines frappe une partie importante de l’infrastructure opérationnelle, mais ne prouve pas à elle seule que la capacité à reconstruire les outils ou à utiliser d’autres canaux a disparu.