Кибербезопасность

ФБР изъяло семь доменов, связанных с китайскими инструментами для взлома критической инфраструктуры

Федеральное бюро расследований изъяло семь доменов, использовавшихся связанной с Китаем группировкой Flax Typhoon для работы инструментов MicroScan и FishHub, применявшихся для сканирования сетей, взлома организаций и кражи данных по всему миру. Одновременно с операцией американские и международные ведомства опубликовали индикаторы компрометации и рекомендации по защите.

2026-10-08
4 мин. чтения
115 просмотров
certi.news Editorial Team
ФБР изъяло семь доменов, связанных с китайскими инструментами для взлома критической инфраструктуры

Федеральное бюро расследований США изъяло семь электронных доменов, которые, по словам властей, обеспечивали операции связанной с Китаем хакерской группировки Flax Typhoon и использовались для работы инструментов MicroScan и FishHub, применявшихся для сканирования сетей организаций, их взлома и кражи данных. Операция была направлена против инфраструктуры, связанной с компанией Integrity Technology Group, которая, по утверждению властей США, имеет контракты с правительством Китая.

Согласно данным Министерства юстиции США, эти инструменты позволяли проводить масштабное сканирование уязвимостей в сетях критической инфраструктуры в США и других странах, причём в некоторых случаях это приводило к реальным взломам. Brett Leatherman, помощник директора отдела кибербезопасности FBI, заявил, что компания предоставляла возможности связанным с Китаем субъектам угроз, а нарушение работы этих компаний и их инфраструктуры затрудняет атаки на американские сети.

Платформа для сканирования и инструмент для контроля и кражи данных

MicroScan представляет собой платформу для сканирования уязвимостей, разработанную Integrity Tech. Она включает более 1 300 скриптов для тестирования на проникновение, написанных на языке Python. Злоумышленники использовали платформу совместно с сетью устройств, заражённых вредоносной программой Mirai, для сканирования потенциальных целей, среди которых были электроэнергетическая компания в Южной Каролине, аэропорты в Японии и Польше, компании природного газа и электроэнергетики на Тайване, а также университеты.

В заявлении об изъятии подтверждается, что сети двух университетов на Тайване подвергались сканированию в августе 2022 года и марте 2023 года, после чего были взломаны. Однако FBI не уточнило, были ли фактически взломаны названные в заявлении энергетические компании и аэропорты. Власти изъяли домен c0cc.cc, использовавшийся для доступа к MicroScan и доступный в интернете в сентябре 2026 года.

FishHub использовалась в целевых фишинговых атаках для доставки вредоносного ПО в ранее взломанные сети. Программное обеспечение предоставляло злоумышленникам удалённый доступ и позволяло искать определённые файлы и извлекать их на серверы, контролируемые Integrity Tech. Следователи обнаружили на сервере, связанном с инструментом, файлы и данные более чем 20 организаций, включая шесть университетов на Тайване.

Были изъяты пять доменов для доставки вредоносного ПО: 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com и linkedinns.net. Домен 98aiblog.com также был связан с программой SoftEther VPN, которая использовалась для сохранения удалённого доступа к взломанным системам.

Что показывает эта кампания?

Американские и международные ведомства заявили, что активность была направлена против государственных учреждений США, биопромышленности, сферы здравоохранения, информационных технологий, правоохранительных органов, образовательных и религиозных организаций, а также учреждений в Юго-Восточной Азии, Африке и Северной Америке. Эта активность пересекается с операциями, приписываемыми Flax Typhoon, Ethereal Panda и Red Juliett, при этом официальные ведомства предупредили, что не вся эта деятельность может быть связана с Integrity Tech.

MicroScan использовала распространённое программное обеспечение, такое как Oracle WebLogic, Apache Struts, WordPress и Jenkins, а также известные уязвимости в ProFTPD, ISC BIND, ONLYOFFICE, Strapi, GNU Bash, Pulse Secure VPN и GitLab. Злоумышленники также использовали инструмент EBurst с открытым исходным кодом для проведения атак перебором паролей против серверов Microsoft Exchange, а также инструменты для сбора учётных данных Active Directory и кражи электронной почты. FBI также обнаружило специализированное веб-приложение, позволявшее третьим сторонам просматривать украденные сообщения электронной почты без прямого доступа к взломанным аккаунтам.

Что практически меняется для защитников?

Одновременно с изъятием FBI, CISA, NSA и международные партнёры выпустили совместное предупреждение по безопасности, содержащее IP-адреса, домены, сигнатуры вредоносного ПО и сведения об использованных инструментах. Ведомства рекомендуют организациям проверить индикаторы компрометации, установить обновления для уязвимых систем, отключить ненужные открытые сервисы и внедрить многофакторную аутентификацию.

Операция состоялась после проведённого США в сентябре 2024 года нарушения работы сети Mirai, управляемой Integrity Tech и включавшей более 200 000 взломанных потребительских устройств по всему миру. Кроме того, Великобритания ввела санкции против компании в 2025 году, а Европейский союз — в 2026 году из-за её связи с кибератаками, направленными против Европы и её союзников.

Источник новости
c
Автор

certi.news Editorial Team

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости