米連邦捜査局(FBI)は、中国と関係のあるハッキンググループFlax Typhoonの活動を支援し、組織のネットワークのスキャン、侵入、データ窃取に使われていたMicroScanとFishHubを運用していたと当局が説明する7つのドメインを押収した。今回の作戦では、Integrity Technology Groupに関連するインフラが標的となった。米当局によると、同社は中国政府と契約を結んでいる。
米司法省によると、これらのツールにより、米国および他国の重要インフラネットワークに対する大規模な脆弱性スキャンが実施可能となり、その一部は実際の侵害につながった。FBIサイバーセキュリティ部門の副部長補佐であるBrett Leatherman氏は、同社が中国と関係する脅威主体に能力を提供していたと述べ、これらの企業と関連インフラを妨害することで、米国のネットワークを標的にすることが難しくなると説明した。
スキャン用プラットフォーム、制御およびデータ窃取ツール
MicroScanはIntegrity Techが開発した脆弱性スキャン用プラットフォームで、Pythonで記述された1,300以上の侵入テスト用スクリプトを備えている。攻撃者はこのプラットフォームを、Miraiマルウェアに感染したデバイスのネットワークとともに使用して潜在的な標的をスキャンした。その中には、サウスカロライナ州の電力会社、日本とポーランドの空港、台湾の天然ガス会社および電力会社、大学が含まれていた。
押収に関する宣誓供述書によると、台湾の2つの大学ネットワークが2022年8月と2023年3月にスキャンを受け、その後侵害された。ただし、FBIは、供述書で名前が挙げられたエネルギー会社や空港が実際に侵害されたかどうかを特定していない。当局は、MicroScanへのアクセスに使われていたドメインc0cc.ccを押収した。同ドメインは2026年9月時点でインターネット上からアクセス可能だった。
一方、FishHubは、既に侵害されたネットワークにマルウェアを送り込む標的型フィッシング攻撃に使われた。このマルウェアにより、攻撃者はリモートアクセスを取得し、特定のファイルを検索して、Integrity Techが管理するサーバーへ抽出できた。捜査当局は、このツールに関連するサーバー上で、台湾の6大学を含む20以上の組織に関するファイルとデータを発見した。
マルウェアの配布に使われていた5つのドメイン、98aicai.com、98aicode.com、outlook3650.com、youtubecard.com、linkedinns.netも押収された。また、ドメイン98aiblog.comは、侵害されたシステムへのリモートアクセスを維持するために使われたSoftEther VPNと関連付けられていた。
このキャンペーンが明らかにすること
米国および国際機関は、この活動が米政府機関、バイオ製造、医療、情報技術、法執行、教育、宗教団体に加え、東南アジア、アフリカ、北米の組織を標的にしていたと述べた。この活動は、Flax Typhoon、Ethereal Panda、Red Juliettに帰属される活動と重複しているが、当局は、これらすべての活動がIntegrity Techと関連しているとは限らないと注意喚起している。
MicroScanは、Oracle WebLogic、Apache Struts、WordPress、Jenkinsなどの一般的なソフトウェアに加え、ProFTPD、ISC BIND、ONLYOFFICE、Strapi、GNU Bash、Pulse Secure VPN、GitLabの既知の脆弱性を標的にした。攻撃者はまた、オープンソースツールEBurstを使い、Microsoft Exchangeサーバーに対してパスワード推測攻撃を実行したほか、Active Directoryの認証情報を収集し、電子メールを窃取するツールも使用した。FBIはさらに、侵害されたアカウントへ直接アクセスすることなく、第三者が窃取された電子メールを閲覧できる専用ウェブアプリケーションも発見した。
防御側の組織に実務上どのような変化があるのか
FBI、CISA、NSAおよび国際的なパートナーは、押収と同時に、IPアドレス、ドメイン、マルウェアのフィンガープリント、使用されたツールの詳細を含む共同セキュリティ勧告を発表した。当局は組織に対し、侵害指標を確認し、影響を受けやすいシステムに更新プログラムを適用し、不要な公開サービスを無効化し、多要素認証を強制するよう推奨している。
今回の作戦は、2024年9月に米国がIntegrity Techによって運用され、世界中の20万台を超える侵害された消費者向けデバイスで構成されていたMiraiネットワークを妨害したことに続くものだ。英国は2025年に同社へ制裁を科し、欧州連合(EU)も2026年、欧州およびその同盟国を標的としたサイバー攻撃との関連を理由に同社へ制裁を科した。