США объявили о выводе из строя двух инструментов для кибервзлома, которые поддерживаемые государством китайские субъекты угроз использовали против американской и зарубежной критической инфраструктуры. Мера направлена против инструментов MicroScan и FishHub, разработанных компанией Integrity Technology Group, также известной как Integrity Tech.
Два инструмента для разных задач
MicroScan использовался для поиска уязвимостей и сетевой разведки, тогда как FishHub позволял проводить целевые фишинговые операции и удалённо взламывать сети, а затем искать и извлекать из целевых систем определённые файлы. США заявили, что Integrity Tech использовала версию вредоносного ПО Mirai для создания бот-сети устройств Интернета вещей, которая помогала обеспечивать работу MicroScan и проводить разведывательные операции.
Целями стали американская энергетическая компания, неправительственные организации и аэропорты в Японии и Польше, а также объекты критической инфраструктуры и университеты на Тайване. Кроме того, FishHub использовался против как минимум 20 тайваньских университетов.
Вывод из строя операционной инфраструктуры
США захватили домены, которые злоумышленники использовали для доступа к этим инструментам, включая c0cc[.]cc, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com и linkedinns[.]net.
Операция последовала за выводом из строя сети Raptor Train, связанной с Integrity Tech, в 2024 году, и введением санкций против компании в 2025 году за предоставление продуктов кибербезопасности китайским продвинутым постоянным угрозам, таким как Flax Typhoon. Европейский союз также ввёл санкции против компании в марте 2026 года.
Масштаб инструментов и целевые субъекты
Совместное предупреждение о безопасности, выпущенное ведомствами США, Великобритании, Австралии, Канады, Японии, Новой Зеландии и Испании, показало, что MicroScan активен как минимум с 2017 года. Среди его целей были такие сервисы и продукты, как Apache Struts, Juniper ScreenOS, Jenkins, OpenSSL, Oracle, Rejetto HFS, WebLogic Server и WordPress. В предупреждении инструмент описывается как веб-приложение, созданное на Python и включающее более 1 300 скриптов для тестирования на проникновение и проверки сайтов на наличие конкретных уязвимостей.
MicroScan особенно связывали с активностью Flax Typhoon, также известной под названиями Ethereal Panda, Red Juliett, Storm-0919 и UNC5007. Американские ведомства считают, что Integrity Tech также сотрудничала с другими китайскими группами.
Что важно для руководителей обороны?
Кампания показывает, что риск связан не только с одним инструментом, а с цепочкой, которая начинается с автоматизированной разведки, затем переходит к первоначальному доступу и продолжается с использованием таких инструментов, как BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe и WPScan. Злоумышленники также использовали инструменты эксплуатации из командной строки, инструмент EBurst для распыления паролей против Microsoft Exchange и VPN-инструменты, такие как SoftEther, для сохранения доступа.
Согласно предупреждению, учётные данные и электронные письма собирались из локальных систем и облачных сервисов, а кража данных затронула государственные учреждения, правоохранительные органы, системы здравоохранения и религиозные организации в Юго-Восточной Азии. В некоторых случаях доступ к украденным данным ограничивался IP-адресами, исходящими из Сямыня в Китае. Это подтверждает, что вывод доменов из строя наносит удар по важной части операционной инфраструктуры, однако сам по себе не доказывает утрату возможности восстановить инструменты или использовать другие каналы.