ФБР объявило о конфискации семи веб-доменов, связанных с инструментами для взлома, предположительно используемыми китайской компанией Integrity Technology Group и китайскими киберзлоумышленниками для поиска уязвимостей в сети электроэнергетической компании Южной Каролины и других объектов критической инфраструктуры.
В последующем уведомлении ФБР и другие правительственные агентства США, Великобритании, Австралии, Канады, Японии, Новой Зеландии и Испании предупредили, что связанные с китайским правительством злоумышленники, используя инструменты Integrity Tech, применяют ботнеты, вредоносное ПО и другие средства вторжения для атак на организации по всему миру с целью кражи конфиденциальных данных, в том числе из сетей критической инфраструктуры США.
«Эти злоумышленники используют уязвимости с помощью сканирующих инструментов, атак межсайтового скриптинга и подбора паролей на серверах Microsoft Exchange, одновременно обеспечивая постоянное присутствие через VPN-программное обеспечение и извлекая электронные письма и учетные данные с помощью скриптов», — говорится в предупреждении о кибербезопасности.
На основании этой деятельности Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило пять CVE в свой каталог известных уязвимостей, подвергшихся эксплуатации:
Конфискация доменов по решению суда является последним в серии попыток правоохранительных органов США пресечь деятельность поддерживаемой Пекином кибергруппировки Flax Typhoon и вывести из строя ее ботнет.
С 2021 года до момента пресечения деятельности Flax Typhoon предположительно использовала версию ботнета на базе Mirai для заражения интернет-устройств вредоносным ПО, сканирования сетей на наличие уязвимостей и проведения дополнительных кибератак, скрывая при этом реальные IP-адреса и местоположение хакеров из КНР.
ФБР утверждает, что Integrity Tech разработала ботнет и сканер уязвимостей Microscan, а также управляла инструментом пост-компрометации FishHub. Последний предположительно загружал дополнительное вредоносное ПО в сети жертв фишинга и крал конфиденциальные данные. Согласно судебным документам, обнародованным в четверг, Integrity Tech имеет контракты с правительством КНР, а ФБР давно связывает Flax Typhoon с этой частной фирмой.
«Участники Flax Typhoon успешно осуществили компьютерные вторжения в отношении нескольких пострадавших организаций, которые были просканированы с помощью инструмента Microscan», — говорится в судебных документах. Среди жертв — университет в Синьчжу, Тайвань, взломанный Flax Typhoon в марте 2023 года, и второй университет в Пули, Тайвань, взломанный в августе 2022 года.
«Примерно 26 апреля 2022 года и 29 декабря 2022 года участники Flax Typhoon также использовали инструмент Microscan для сканирования уязвимостей в сетях американской энергетической компании из Южной Каролины, многонациональной неправительственной организации, аэропортов Японии и Польши, а также как минимум двух тайваньских компаний, работающих в секторах природного газа и энергетики», — утверждается в документах.
Integrity Tech получила доступ к Microscan через один из конфискованных доменов — c0cc[.]cc.
Тем временем пять из конфискованных доменов — 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com и linkedinns[.]net — доставляли вредоносное ПО FishHub еще в марте и заразили около 20 тайваньских университетов.
«Основываясь на моей подготовке и опыте, я считаю, что инструмент был назван FishHub, потому что он способствовал фишинговой активности», — заявил специальный агент ФБР Адам Джеймс в ходатайстве о конфискации.
После того как FishHub загружал файл на компьютеры жертв, этот файл использовал пять доменов для получения дополнительных вредоносных программ и кода. Вредоносное ПО создавало список файлов, искало определенные файлы, сжимало документы, а затем передавало выбранные файлы на сервер, контролируемый злоумышленником.
Это давало Flax Typhoon удаленный доступ к скомпрометированным сетям.
В сентябре 2024 года ФБР сообщило, что Integrity Tech и Flax Typhoon демонтировали свой ботнет из 260 000 устройств после того, как ФБР и его международные партнеры начали действовать против них.
Однако еще в этом году как исследователи в области кибербезопасности из частного сектора, так и западные правительства предупреждали, что китайские хакеры продолжают превращать скомпрометированные маршрутизаторы и IoT-устройства в ботнеты и проникать в критически важные сети.
В феврале компания Dragos, специализирующаяся на безопасности операционных технологий (OT), заявила, что спонсируемые китайским государством шпионы не ослабляют своих попыток скомпрометировать критическую инфраструктуру Америки, и это включает группу, чья деятельность пересекается с Flax Typhoon.
Эта группа сосредоточена на получении долгосрочного доступа к инженерным рабочим станциям OT и извлечении операционных файлов, а ее целью являются производственные, оборонные, автомобильные, электроэнергетические, нефтегазовые и государственные организации в США, Европе и Азиатско-Тихоокеанском регионе.
В апреле совместное уведомление десяти стран предупредило, что практически все китайские группы «Тайфун» используют ботнеты «стратегически и в больших масштабах». Некоторые из этих скрытых сетей создаются и поддерживаются китайскими компаниями в сфере информационной безопасности, включая Integrity Tech, которая также контролировала и управляла так называемой сетью Raptor Train, говорится в уведомлении.
В конце августа ФБР сообщило, что пресекло деятельность другого ботнета и конфисковало домены, связанные с двумя платформами, которые, как утверждается, использовались китайскими государственными операторами для атак на НАСА, Сенат США, Министерство энергетики и ряд других государственных учреждений и критически важных сетей. Позднее Министерство юстиции США уточнило, что не все упомянутые организации были скомпрометированы.®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




