Хакеры, связанные с китайской компанией в сфере кибербезопасности, похитили электронную почту у государственных организаций, правоохранительных органов, медицинских учреждений и религиозных организаций в Юго-Восточной Азии, сообщили 8 октября ФБР и агентства шести других стран. Компания, Integrity Technology Group, попала под санкции США и Великобритании. Хакеры сканировали веб-сайты на наличие уязвимостей с помощью инструмента, содержащего более 1300 скриптов, подбирали пароли для учетных записей Microsoft 365 и Exchange, а также копировали почтовые ящики с помощью инструментов для сбора почты.
По данным совместного предупреждения агентств, хакеры проникали в сети как минимум с середины января 2021 года. В нем описываются действия хакеров в настоящем времени, но не указывается дата кражи и не уточняется, сколько организаций было взломано. Те же хакеры нацеливались на государственные службы США, критически важные производственные предприятия, медицинские и ИТ-организации, а также на правоохранительные органы, образовательные и религиозные группы США. Целями также были организации в Юго-Восточной Азии, Африке и Северной Америке.
Хакеры также управляют веб-приложением, которое «предоставляет сторонний доступ к похищенному содержимому электронной почты», говорится в предупреждении. Сторонние лица не идентифицируются.
В сентябре 2024 года ФБР ликвидировало ботнет — сеть взломанных устройств, которую, по данным Министерства юстиции США, контролировала Integrity Technology Group. В нее входило более 200 000 маршрутизаторов, камер и других потребительских устройств, а исследователи Lumen назвали его Raptor Train. Действия 2024 года касались ботнета. Новое предупреждение охватывает способы проникновения хакеров в сети и то, что они похищают. Оно основано на доказательствах, собранных и обнаруженных ФБР в ходе нескольких расследований, связанных с компанией.
Агентства описывают Integrity Technology Group как «коммерческую компанию из Китая, связанную с китайским правительством», сотрудники которой создают или приобретают кибер-инструменты «для использования и продажи», размещают инфраструктуру и проникают в сети. В предупреждении используется единый термин «злоумышленники» для компании и хакеров, которых она поддерживает. Не уточняется, кто именно совершил каждое проникновение.
Казначейство США ввело санкции против компании в январе 2025 года за ее роль в нескольких компьютерных взломах против американских жертв. Великобритания ввела санкции в декабре 2025 года. Кристофер Рэй, тогдашний директор ФБР, заявил в 2024 году, что «председатель компании публично признал, что на протяжении многих лет его компания собирала разведданные и проводила рекогносцировку для китайских правительственных спецслужб».
Методы хакеров «соответствуют» действиям, которые компании по безопасности отслеживают как Flax Typhoon, Ethereal Panda и RedJuliett, среди прочих, говорится в предупреждении. Эти названия могут не совпадать один к одному с отслеживанием правительства США, и те же хакеры могут выполнять работу, не связанную с Integrity Technology Group. Flax Typhoon — это название, данное Microsoft китайской группе, которую она описала в 2023 году как нацеленную на организации на Тайване.
Integrity Technology Group отвергла обвинения США в январе 2025 года. Компания заявила Шанхайской фондовой бирже, что действия США не имеют фактического основания, сообщило Associated Press. Представитель Министерства иностранных дел Китая, отвечая на вопрос о санкциях, заявил, что Китай решительно выступает против действий США, согласно тому же сообщению.
Хакеры ищут уязвимости в сетях и веб-приложениях с помощью сканеров с открытым исходным кодом, таких как Nmap, masscan и WPScan, говорится в предупреждении. Их сканирование сосредоточено на портах 21, 22, 53, 80, 443 и 1080. «Использование инструментов с открытым исходным кодом, обычно находящихся на GitHub, предполагает, что злоумышленники склонны искать более уязвимые цели», — заявили агентства.
Хакеры также использовали сканер под названием MicroScan с 2017 года. Это веб-приложение на Python, содержащее более 1300 скриптов для тестирования на проникновение, предназначенных для сканирования веб-сайтов на наличие конкретных уязвимостей. Хакеры использовали эти скрипты против таких сервисов, как OpenSSL, Oracle WebLogic Server, Rejetto HFS, WordPress, Juniper ScreenOS, Jenkins и Apache Struts.
Национальный центр кибербезопасности Великобритании, одно из агентств, выпустивших предупреждение, заявил в своем пресс-релизе, что хакеры «уникально используют инструменты ИИ, такие как автоматизированное сканирование». Само предупреждение не упоминает ИИ.
Хакеры в основном проникают с помощью инструментов командной строки, построенных на основе эксплойт-кода, написанного на таких языках, как Python и Go. В предупреждении перечислены 8 известных уязвимостей, которые, как утверждается, были успешно использованы. Уязвимости были обнаружены в скриптах хакеров для тестирования на проникновение. Таблица показывает затронутые версии, как они указаны в предупреждении, и, где это можно было подтвердить, исправление, устраняющее уязвимость.
В предупреждении 5 из 8 уязвимостей отмечены звездочкой и описаны как недавно добавленные в каталог известных эксплуатируемых уязвимостей (KEV) — список уязвимостей, которые, по данным Агентства по кибербезопасности и защите инфраструктуры США (CISA), использовались в атаках. Они отсутствовали в данных каталога, которые CISA публикует на GitHub (версия 2026.10.04) на момент проверки The Hacker News в 18:05 UTC 8 октября. Предупреждение самой Strapi охватывает более широкий диапазон, чем совместное предупреждение. Оно гласит, что затронуты версии от 3.2.1 до 4.7.9, но не включая 4.8.0.
Две уязвимости зависят от настройки. Уязвимость Struts работает только при включенном динамическом вызове методов (Dynamic Method Invocation), и Apache заявляет, что его отключение является альтернативой обновлению. Уязвимость ONLYOFFICE применяется при использовании JWT, согласно ее записи в NVD. Уязвимость BIND — это ошибка отказа в обслуживании, которая приводит к завершению работы DNS-сервера.
Другой способ проникновения — поддельный вход в систему. ФБР обнаружило пейлоад межсайтового скриптинга (XSS), который изменяет уязвимую веб-страницу, отображая поля для ввода имени пользователя и пароля. После того как посетитель вводит любое имя пользователя и пароль, страница предлагает защищенный паролем ZIP-архив, содержащий программу live700_v1.exe. Эта программа запускает процесс с именем DiagTrack.exe, которое совпадает с именем легитимной программы Windows, отправляющей зашифрованный трафик на dns.studiocloud[.]xyz. ФБР относит этот домен к Integrity Technology Group и предполагает, что вредоносное ПО, вероятно, нацелено на электронную почту.
Хакеры также используют метод подбора паролей (password spraying), который заключается в попытке использовать несколько распространенных паролей для множества учетных записей. Для этого они используют EBurst, инструмент с открытым исходным кодом на Python, нацеленный на учетные записи Microsoft 365 и Exchange. EBurst пытается выполнить вход через интерфейсы Exchange, включая ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover и Microsoft-Server-ActiveSync, согласно его файлу README. Агентства рекомендуют защищать эти интерфейсы.
Для сохранения доступа хакеры устанавливают SoftEther, легитимную программу VPN, которую программное обеспечение безопасности реже помечает как вредоносную, говорится в предупреждении. Они часто переименовывают установщик в conhost.exe или dllhost.exe, чтобы он выглядел как файл Windows, и настраивают клиент на повторное подключение при каждом запуске машины.
Для кражи учетных данных они использовали инструмент под названием DC.exe, который применяет DCSync — технику копирования данных с контроллера домена через службу репликации Active Directory. Он копировал учетные данные учетных записей, сведения о членстве в группах и отношения доверия.
Для работы с электронной почтой хакеры создали бота из PHP-скрипта под названием Curlc4.txt. Он собирает почту через Exchange Web Services (EWS) — интерфейс, который также предоставляет доступ к календарям и контактам. Бот сжимает почту, иногда шифрует ее и загружает на удаленный сервер. Скрипт выглядит как автономный, а не установленный на взломанном устройстве, а его основной домен управления и контроля — natcloudservice[.]com.
Второй инструмент, office-cli, постоянно обращается к учетным записям Microsoft 365 для извлечения почты за разные периоды времени. Он работает на основе конфигурационных файлов, содержащих идентификатор клиента, идентификатор клиента и секрет, и избегает обнаружения, используя легитимные методы доступа, заявили агентства. ФБР также зафиксировало, как хакеры скачивали базы данных или извлекали данные из электронной почты жертв вручную.
В некоторых случаях хакеры ограничивали доступ к похищенным данным IP-адресами из Сямыня, Китай. Пользователи веб-приложения для третьих сторон могут просматривать почту конкретной учетной записи, добавляя аргументы к URL-адресу.
Агентства призывают защитников искать признаки этой активности в своих сетях. Рекомендуемые шаги включают:
В случае предполагаемого компрометации, шаги, описанные в предупреждении, включают изоляцию затронутых хостов, поиск для определения масштабов проникновения и сообщение о нем в соответствии с национальными правилами. Хакеры должны быть удалены после сбора достаточного объема данных для расследования, после чего сеть должна быть укреплена.
Предупреждение содержит 39 страниц индикаторов компрометации (IOC) — доменов, IP-адресов и хэшей файлов, связанных с хакерами. Агентства заявляют, что некоторые из них датируются 2016 годом, и рекомендуют проверить их перед блокировкой. Некоторые из них не новы. The Hacker News обнаружил, что 10 IP-адресов из списка также фигурировали в предупреждении от сентября 2024 года о ботнете, где они были связаны с его серверами управления и контроля. Даты не совпадают. Новый список показывает, что эти 10 адресов последний раз были замечены 5 июня 2024 года. Предупреждение 2024 года показывало, что они были замечены в период с 28 августа по 4 сентября 2024 года. Таким образом, дата «последнего обнаружения» в новом списке не всегда является самой последней зарегистрированной. Помимо дат, показывающих истечение срока регистрации домена, самые последние даты «последнего обнаружения» в таблицах относятся к 2025 году.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




