美国联邦调查局查扣了七个电子域名。美国当局称,这些域名支持与中国有关的黑客组织Flax Typhoon的行动,并运行MicroScan和FishHub工具,用于扫描机构网络、入侵网络并窃取其中的数据。此次行动针对与Integrity Technology Group相关的基础设施。美国当局称,该公司与中国政府签有合同。
据美国司法部称,这些工具能够针对美国及其他国家的关键基础设施网络实施大规模漏洞扫描,其中部分扫描最终导致实际入侵。FBI网络安全部门助理局长Brett Leatherman表示,该公司为与中国有关的威胁行为者提供了能力,打击这些公司及其附属基础设施,会增加攻击美国网络的难度。
用于扫描的平台、控制和窃取数据的工具
MicroScan是由Integrity Tech开发的漏洞扫描平台,包含超过1,300个用Python编写的渗透测试脚本。攻击者将该平台与一组感染Mirai恶意软件的设备结合使用,以扫描潜在目标,其中包括南卡罗来纳州的一家电力公司、日本和波兰的机场、台湾的天然气和电力公司,以及大学。
扣押宣誓书确认,台湾两所大学的网络分别于2022年8月和2023年3月遭到扫描,随后被入侵。但FBI没有确定宣誓书中所列能源公司和机场是否确实遭到入侵。当局查扣了域名c0cc.cc,该域名曾用于访问MicroScan,并于2026年9月仍可在互联网上访问。
FishHub则被用于定向钓鱼攻击,向此前已被入侵的网络投递恶意软件。该恶意软件赋予攻击者远程访问权限,使其能够搜索特定文件并将其提取到由Integrity Tech控制的服务器。调查人员在与该工具相关的一台服务器上发现了属于20多个组织的文件和数据,其中包括台湾的六所大学。
当局查扣了五个用于投递恶意软件的域名:98aicai.com、98aicode.com、outlook3650.com、youtubecard.com和linkedinns.net。域名98aiblog.com还与SoftEther VPN程序有关,该程序曾被用于维持对遭入侵系统的远程访问。
这场行动揭示了什么?
美国及国际机构称,此类活动针对美国政府机构、生物制造、医疗保健、信息技术、执法、教育和宗教组织,以及东南亚、非洲和北美的机构。相关活动与归因于Flax Typhoon、Ethereal Panda和Red Juliett的行动存在重叠,但官方机构提醒称,并非所有这些活动都可能与Integrity Tech有关。
MicroScan针对Oracle WebLogic、Apache Struts、WordPress和Jenkins等常见软件,也针对ProFTPD、ISC BIND、ONLYOFFICE、Strapi、GNU Bash、Pulse Secure VPN和GitLab中的已知漏洞。攻击者还使用开源工具EBurst,针对Microsoft Exchange服务器实施密码猜测攻击,并使用工具收集Active Directory凭据和窃取电子邮件。FBI还发现了一个定制的Web应用程序,使第三方能够浏览被窃取的电子邮件,而无需直接访问遭入侵的账户。
防御机构在实践中将面临哪些变化?
FBI、CISA、NSA及国际合作伙伴在查扣行动的同时发布了一份联合安全公告,其中包含IP地址、域名、恶意软件指纹以及所用工具的详细信息。这些机构建议各组织检查入侵指标,为存在风险的系统安装更新,禁用不必要的暴露服务,并强制启用多因素身份验证。
此次行动发生在美国于2024年9月打击由Integrity Tech运营的Mirai网络之后。该网络包含全球超过20万台遭入侵的消费者设备。英国还于2025年对该公司实施制裁,欧盟则于2026年因该公司与针对欧洲及其盟友的网络攻击有关而对其实施制裁。