العودة
FBI يحجز 7 نطاقات ويشل أدوات Flax Typhoon تحضيراً لهجمات بنية تحتية حيوية
SiTech AI Team3 دقيقة قراءة

FBI يحجز 7 نطاقات ويشل أدوات Flax Typhoon تحضيراً لهجمات بنية تحتية حيوية

حجزت FBI ووزارة العدل الأمريكية (DoJ) سبعة نطاقات وأزالت أدوات خبيثة تستخدمها جماعة التهديد المرتبطة بالصين Flax Typhoon لفحص البنية التحتية الحيوية في الولايات المتحدة والوصول إليها في بعض الحالات.

حجزت FBI ووزارة العدل الأمريكية (DoJ) سبعة نطاقات وأزالت أدوات Flax Typhoon الخبيثة، التي كانت هذه الجماعة المرتبطة بالصين تستخدمها لفحص البنية التحتية الحيوية في الولايات المتحدة وفي بعض الحالات للوصول إليها.

النطاقات المحجوزة

النطاقات: c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com و linkedinns[.]net. Flax Typhoon، المعروفة أيضاً باسمي Etc Panda و RedJuliett، مرتبطة بـ Integrity Technology Group، وهي شركة في بكين تعمل مع الحكومة الصينية. كانت الجماعة مرتبطة سابقاً بـ Raptor Train، وهي شبكة بوتات SOHO/IoT تم تفكيكها بأمر من المحكمة في سبتمبر 2024.

البنية التحتية لشبكة البوتات

وفقاً لوثائق المحكمة، أنشأت Integrity Tech وأدارت شبكة بوتات IoT بنسخة من Mirai. استخدمت الشبكة نطاقات فرعية لـ w8510[.]com في خوادم C2 وأدارتها تطبيق Sparrow. في 5 يونيو 2024، كان الخادم 202.182.109[.]151 يضم أكثر من 1.2 مليون جهاز مصاب، بما في ذلك أكثر من 385 000 جهاز في الولايات المتحدة. كان أكثر من 260 000 جهاز مصاباً بشكل نشط، منها حوالي 126 000 في الولايات المتحدة.

أدوات الفحص والوصول

للرصد والفحص، استخدمت الجماعة Microscan المبني على Python. كان موجوداً على 198.13.53[.]226 وما زال متاحاً عبر c0cc[.]cc حتى 9 سبتمبر 2026؛ ويُرجح أنه استُخدم منذ 2017 ويضم أكثر من 1 300 سكربت penetration testing لثغرات OpenSSL و Oracle WebLogic و WordPress و Jenkins و Apache Struts. أما FishHub فقد سهل الاستغلال عبر spear-phishing و payload؛ ومن بين الضحايا 20 جامعة تايوانية.

من بين الأهداف الأخرى شركة طاقة أمريكية في كارولينا الجنوبية، ومنظمة غير حكومية متعددة الأطراف، ومطارات اليابان وبولندا، وشركات الغاز والطاقة في تايوان، وجامعتان تايوانيتان.

الاستجابة الدولية

حذّرت وكالات الأمن السيبراني والرصد في الولايات المتحدة والمملكة المتحدة وأستراليا وكندا واليابان ونيوزيلندا وإسبانيا الشركة من مسهلة لأنشطة سيبرانية خبيثة في جميع أنحاء العالم. فمنذ منتصف يناير 2021 على الأقل، تسلل المشتبه بهم إلى بيانات الاعتماد باستخدام أدوات command line utility مبنية على Python و Go وهجمات XSS، وثبّتوا SoftEther VPN لضمان البقاء، واستخدموا EBurst ضد Microsoft 365، وحصلوا على بيانات البريد عبر office-cli.

أعلن National Cyber Security Centre في المملكة المتحدة أن أنشطة Integrity Tech الموسّعة تستخدم الذكاء الاصطناعي بشكل فريد، مثلاً الفحص الآلي، إلى جانب شبكات بوتات ضخمة واستغلال يدوي، للحصول على بيانات سرية، بما في ذلك من قطاعات حيوية.

تكافئ وزارة الخارجية حتى 10 ملايين دولار مقابل معلومات تحدد هوية Zhang Yu. وهو مواطن صيني متهم بهجمات على Microsoft Exchange Server في 2021؛ وتُعرف الجماعة أيضاً باسم Silk Typhoon واسمها السابق Hafnium. وفي أبريل 2026، تم تسليم Xu Zewei المتهم معه من إيطاليا بتهمة سرقة أبحاث COVID-19.

المصادر: The Hacker News

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.