Федеральное бюро расследований (ФБР) и Министерство юстиции (МЮ) США объявили о пресечении деятельности вредоносных инструментов, используемых связанной с Китаем группой продвинутых постоянных угроз, известной как Flax Typhoon. С этой целью ведомства изъяли несколько доменов и заблокировали доступ к платформам, которые использовались для сканирования, а в некоторых случаях и для проникновения в критически важную инфраструктуру США. Список изъятых доменов выглядит следующим образом: Flax Typhoon, также известная как Ethereal Panda и RedJuliett, связана с Integrity Technology Group, пекинской компанией, которая заключает контракты с китайским правительством. Ранее она была связана с ботнетом Raptor Train, который состоял из тысяч скомпрометированных устройств малого офиса/домашнего офиса (SOHO) и IoT. Он был ликвидирован после операции, санкционированной судом США в сентябре 2024 года. «Эти спонсируемые государством хакеры продолжают агрессивно атаковать и получать доступ к сетям и системам по всему миру, чтобы выявлять и красть файлы, а также использовать уязвимости жертв», — заявил прокурор США Трой Риветти по Западному округу Пенсильвании. Судебные документы утверждают, что Integrity Tech создала и управляла ботнетом IoT, который использовал вариант вредоносного ПО Mirai. По данным ФБР, ботнет использовал ряд доменов, включая поддомены w8510[.]com, для управления и контроля (C2), обеспечивая двустороннюю связь между операторами и устройствами в ботнете. Сам ботнет контролировался и управлялся приложением под названием Sparrow. База данных, размещенная на сервере («202.182.109[.]151»), содержала записи о более чем 1,2 миллиона зараженных устройств по состоянию на 5 июня 2024 года, включая более 385 000 уникальных устройств американских жертв. В общей сложности более 260 000 устройств, включая примерно 126 000 американских устройств, были активно заражены по состоянию на 5 июня 2024 года. Ботнет использовал инструмент под названием Microscan для облегчения разведки и сканирования уязвимостей компьютеров, позволяя злоумышленникам выявлять интересующие цели. Этот веб-инструмент на базе Python, изначально размещенный на «198.13.53[.]226», был доступен через домен «c0cc[.]cc» еще 9 сентября 2026 года, согласно показаниям ФБР. Считается, что инструмент использовался с 2017 года. MicroScan включает более 1300 скриптов для тестирования на проникновение для сканирования веб-сайтов на наличие конкретных уязвимостей, включая OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins и Apache Struts. Сканер дополняется инструментами с открытым исходным кодом, такими как BBScan, dirsearch, Fscan, ksubdomain, masscan, NMAP, OneForAll, ShuiZe и wpscan, которые используются для поиска уязвимостей в сетях и веб-приложениях. Среди целевых компаний — американская энергетическая компания из Южной Каролины, многонациональная неправительственная организация, японские и польские аэропорты, тайваньские компании, работающие в критически важных секторах — газовой и энергетической промышленности, а также два тайваньских университета. Второй инструмент Integrity Tech — FishHub, который предположительно позволял использовать компьютерные сети посредством фишинговых атак и развертывания последующих полезных нагрузок. Среди подтвержденных жертв деятельности, связанной с FishHub, — 20 тайваньских университетов. «Это вредоносное ПО предоставляло клиентам Integrity Tech несанкционированный удаленный доступ к сети жертвы или искало конкретные файлы и отправляло их на серверы, контролируемые Integrity Tech», — заявили в МЮ. «Integrity Technology Group предоставила связанным с Китаем злоумышленникам возможности, используемые для проведения широкомасштабного сканирования уязвимостей и, в некоторых случаях, вторжений, нацеленных на критически важную инфраструктуру США и других стран», — заявил помощник директора отдела кибербезопасности ФБР Бретт Литерман. «КНР полагается на подрядчиков и компании-посредники для расширения охвата и масштабов своей вредоносной кибердеятельности. Разоблачая и пресекая деятельность этих посредников, мы затрудняем КНР возможность нацеливаться на американские сети и инфраструктуру». Одновременно с этим совместное уведомление, выпущенное агентствами по кибербезопасности и разведке США, Великобритании, Австралии, Канады, Японии, Новой Зеландии и Испании, обвинило коммерческую компанию в том, что она позволяет злоумышленникам совершать кибератаки на организации по всему миру, приобретая или создавая кибер-инструменты для продажи и компрометации сетей. По крайней мере с середины января 2021 года злоумышленники были замечены при взломе сетей жертв и облачных сервисов с использованием утилит командной строки на базе Python и Go, а также при использовании атак межсайтового скриптинга (XSS) для сбора учетных данных пользователей. Помимо установки клиентов VPN-программ SoftEther на устройства жертв для обеспечения устойчивости, злоумышленники использовали EBurst, инструмент с открытым исходным кодом на базе Python для перебора паролей, для атаки на учетные записи в облачных средах Microsoft 365 и получения несанкционированного доступа к данным почтовых ящиков с помощью утилиты командной строки, известной как office-cli. «Вредоносные киберзлоумышленники, действующие при поддержке Integrity Tech, уникальным образом используют инструменты ИИ, такие как автоматизированное сканирование, наряду с крупномасштабными ботнетами и методами ручной эксплуатации, для компрометации и кражи конфиденциальных данных у компаний по всему миру, включая критически важные сектора», — заявили в Национальном центре кибербезопасности Великобритании (NCSC) сообщили. Это развитие событий происходит на фоне того, как Государственный департамент США объявил о вознаграждении до 10 миллионов долларов за информацию, ведущую к идентификации или обнаружению Чжан Юя, гражданина Китая, обвиняемого в США в связи с атаками на Microsoft Exchange Server в 2021 году. Эта деятельность отслеживается под кодовым названием Silk Typhoon (ранее Hafnium). В апреле 2026 года обвиняемый Сюй Цзэвэй был экстрадирован в США из Италии для предъявления обвинений, связанных с предполагаемой кражей исследований COVID-19 у американских университетов, иммунологов и вирусологов.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




