Федеральное бюро расследований США изъяло семь электронных доменов, которые, по словам властей, обеспечивали операции связанной с Китаем хакерской группировки Flax Typhoon и использовались для работы инструментов MicroScan и FishHub, применявшихся для сканирования сетей организаций, их взлома и кражи данных. Операция была направлена против инфраструктуры, связанной с компанией Integrity Technology Group, которая, по утверждению властей США, имеет контракты с правительством Китая.
Согласно данным Министерства юстиции США, эти инструменты позволяли проводить масштабное сканирование уязвимостей в сетях критической инфраструктуры в США и других странах, причём в некоторых случаях это приводило к реальным взломам. Brett Leatherman, помощник директора отдела кибербезопасности FBI, заявил, что компания предоставляла возможности связанным с Китаем субъектам угроз, а нарушение работы этих компаний и их инфраструктуры затрудняет атаки на американские сети.
Платформа для сканирования и инструмент для контроля и кражи данных
MicroScan представляет собой платформу для сканирования уязвимостей, разработанную Integrity Tech. Она включает более 1 300 скриптов для тестирования на проникновение, написанных на языке Python. Злоумышленники использовали платформу совместно с сетью устройств, заражённых вредоносной программой Mirai, для сканирования потенциальных целей, среди которых были электроэнергетическая компания в Южной Каролине, аэропорты в Японии и Польше, компании природного газа и электроэнергетики на Тайване, а также университеты.
В заявлении об изъятии подтверждается, что сети двух университетов на Тайване подвергались сканированию в августе 2022 года и марте 2023 года, после чего были взломаны. Однако FBI не уточнило, были ли фактически взломаны названные в заявлении энергетические компании и аэропорты. Власти изъяли домен c0cc.cc, использовавшийся для доступа к MicroScan и доступный в интернете в сентябре 2026 года.
FishHub использовалась в целевых фишинговых атаках для доставки вредоносного ПО в ранее взломанные сети. Программное обеспечение предоставляло злоумышленникам удалённый доступ и позволяло искать определённые файлы и извлекать их на серверы, контролируемые Integrity Tech. Следователи обнаружили на сервере, связанном с инструментом, файлы и данные более чем 20 организаций, включая шесть университетов на Тайване.
Были изъяты пять доменов для доставки вредоносного ПО: 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com и linkedinns.net. Домен 98aiblog.com также был связан с программой SoftEther VPN, которая использовалась для сохранения удалённого доступа к взломанным системам.
Что показывает эта кампания?
Американские и международные ведомства заявили, что активность была направлена против государственных учреждений США, биопромышленности, сферы здравоохранения, информационных технологий, правоохранительных органов, образовательных и религиозных организаций, а также учреждений в Юго-Восточной Азии, Африке и Северной Америке. Эта активность пересекается с операциями, приписываемыми Flax Typhoon, Ethereal Panda и Red Juliett, при этом официальные ведомства предупредили, что не вся эта деятельность может быть связана с Integrity Tech.
MicroScan использовала распространённое программное обеспечение, такое как Oracle WebLogic, Apache Struts, WordPress и Jenkins, а также известные уязвимости в ProFTPD, ISC BIND, ONLYOFFICE, Strapi, GNU Bash, Pulse Secure VPN и GitLab. Злоумышленники также использовали инструмент EBurst с открытым исходным кодом для проведения атак перебором паролей против серверов Microsoft Exchange, а также инструменты для сбора учётных данных Active Directory и кражи электронной почты. FBI также обнаружило специализированное веб-приложение, позволявшее третьим сторонам просматривать украденные сообщения электронной почты без прямого доступа к взломанным аккаунтам.
Что практически меняется для защитников?
Одновременно с изъятием FBI, CISA, NSA и международные партнёры выпустили совместное предупреждение по безопасности, содержащее IP-адреса, домены, сигнатуры вредоносного ПО и сведения об использованных инструментах. Ведомства рекомендуют организациям проверить индикаторы компрометации, установить обновления для уязвимых систем, отключить ненужные открытые сервисы и внедрить многофакторную аутентификацию.
Операция состоялась после проведённого США в сентябре 2024 года нарушения работы сети Mirai, управляемой Integrity Tech и включавшей более 200 000 взломанных потребительских устройств по всему миру. Кроме того, Великобритания ввела санкции против компании в 2025 году, а Европейский союз — в 2026 году из-за её связи с кибератаками, направленными против Европы и её союзников.