США пресекли китайские хакерские инструменты, пока 7 правительств предупреждают о шпионах КНР, крадущих конфиденциальные данные по всему миру

фбр китай кибератаки ботнет уязвимости безопасность theregister.com

ФБР конфисковало домены китайской фирмы, использовавшиеся для атак на критическую инфраструктуру. Пресечена деятельность ботнета Flax Typhoon.

ФБР объявило о конфискации семи веб-доменов, связанных с инструментами для взлома, предположительно используемыми китайской компанией Integrity Technology Group и китайскими киберзлоумышленниками для поиска уязвимостей в сети электроэнергетической компании Южной Каролины и других объектов критической инфраструктуры.

В последующем уведомлении ФБР и другие правительственные агентства США, Великобритании, Австралии, Канады, Японии, Новой Зеландии и Испании предупредили, что связанные с китайским правительством злоумышленники, используя инструменты Integrity Tech, применяют ботнеты, вредоносное ПО и другие средства вторжения для атак на организации по всему миру с целью кражи конфиденциальных данных, в том числе из сетей критической инфраструктуры США.

«Эти злоумышленники используют уязвимости с помощью сканирующих инструментов, атак межсайтового скриптинга и подбора паролей на серверах Microsoft Exchange, одновременно обеспечивая постоянное присутствие через VPN-программное обеспечение и извлекая электронные письма и учетные данные с помощью скриптов», — говорится в предупреждении о кибербезопасности.

На основании этой деятельности Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило пять CVE в свой каталог известных уязвимостей, подвергшихся эксплуатации:

Конфискация доменов по решению суда является последним в серии попыток правоохранительных органов США пресечь деятельность поддерживаемой Пекином кибергруппировки Flax Typhoon и вывести из строя ее ботнет.

С 2021 года до момента пресечения деятельности Flax Typhoon предположительно использовала версию ботнета на базе Mirai для заражения интернет-устройств вредоносным ПО, сканирования сетей на наличие уязвимостей и проведения дополнительных кибератак, скрывая при этом реальные IP-адреса и местоположение хакеров из КНР.

ФБР утверждает, что Integrity Tech разработала ботнет и сканер уязвимостей Microscan, а также управляла инструментом пост-компрометации FishHub. Последний предположительно загружал дополнительное вредоносное ПО в сети жертв фишинга и крал конфиденциальные данные. Согласно судебным документам, обнародованным в четверг, Integrity Tech имеет контракты с правительством КНР, а ФБР давно связывает Flax Typhoon с этой частной фирмой.

«Участники Flax Typhoon успешно осуществили компьютерные вторжения в отношении нескольких пострадавших организаций, которые были просканированы с помощью инструмента Microscan», — говорится в судебных документах. Среди жертв — университет в Синьчжу, Тайвань, взломанный Flax Typhoon в марте 2023 года, и второй университет в Пули, Тайвань, взломанный в августе 2022 года.

«Примерно 26 апреля 2022 года и 29 декабря 2022 года участники Flax Typhoon также использовали инструмент Microscan для сканирования уязвимостей в сетях американской энергетической компании из Южной Каролины, многонациональной неправительственной организации, аэропортов Японии и Польши, а также как минимум двух тайваньских компаний, работающих в секторах природного газа и энергетики», — утверждается в документах.

Integrity Tech получила доступ к Microscan через один из конфискованных доменов — c0cc[.]cc.

Тем временем пять из конфискованных доменов — 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com и linkedinns[.]net — доставляли вредоносное ПО FishHub еще в марте и заразили около 20 тайваньских университетов.

«Основываясь на моей подготовке и опыте, я считаю, что инструмент был назван FishHub, потому что он способствовал фишинговой активности», — заявил специальный агент ФБР Адам Джеймс в ходатайстве о конфискации.

После того как FishHub загружал файл на компьютеры жертв, этот файл использовал пять доменов для получения дополнительных вредоносных программ и кода. Вредоносное ПО создавало список файлов, искало определенные файлы, сжимало документы, а затем передавало выбранные файлы на сервер, контролируемый злоумышленником.

Это давало Flax Typhoon удаленный доступ к скомпрометированным сетям.

В сентябре 2024 года ФБР сообщило, что Integrity Tech и Flax Typhoon демонтировали свой ботнет из 260 000 устройств после того, как ФБР и его международные партнеры начали действовать против них.

Однако еще в этом году как исследователи в области кибербезопасности из частного сектора, так и западные правительства предупреждали, что китайские хакеры продолжают превращать скомпрометированные маршрутизаторы и IoT-устройства в ботнеты и проникать в критически важные сети.

В феврале компания Dragos, специализирующаяся на безопасности операционных технологий (OT), заявила, что спонсируемые китайским государством шпионы не ослабляют своих попыток скомпрометировать критическую инфраструктуру Америки, и это включает группу, чья деятельность пересекается с Flax Typhoon.

Эта группа сосредоточена на получении долгосрочного доступа к инженерным рабочим станциям OT и извлечении операционных файлов, а ее целью являются производственные, оборонные, автомобильные, электроэнергетические, нефтегазовые и государственные организации в США, Европе и Азиатско-Тихоокеанском регионе.

В апреле совместное уведомление десяти стран предупредило, что практически все китайские группы «Тайфун» используют ботнеты «стратегически и в больших масштабах». Некоторые из этих скрытых сетей создаются и поддерживаются китайскими компаниями в сфере информационной безопасности, включая Integrity Tech, которая также контролировала и управляла так называемой сетью Raptor Train, говорится в уведомлении.

В конце августа ФБР сообщило, что пресекло деятельность другого ботнета и конфисковало домены, связанные с двумя платформами, которые, как утверждается, использовались китайскими государственными операторами для атак на НАСА, Сенат США, Министерство энергетики и ряд других государственных учреждений и критически важных сетей. Позднее Министерство юстиции США уточнило, что не все упомянутые организации были скомпрометированы.®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: