Geri qayıt
FBI 7 domeni ələ keçirdi, Flax Typhoon-un kritik infrastrukturaya hücum üçün alətlərini söndürdü
SiTech AI Team2 dəq oxu

FBI 7 domeni ələ keçirdi, Flax Typhoon-un kritik infrastrukturaya hücum üçün alətlərini söndürdü

FBI və Ədliyyə Departamenti (DoJ) yeddi domeni ələ keçirdi və Çinlə əlaqəli Flax Typhoon təhlükə qrupunun ABŞ-nın kritik infrastrukturunu skan etmək və daxil olmaq üçün istifadə etdiyi zərərli alətləri söndürdü.

FBI və Ədliyyə Departamenti (DoJ) yeddi domeni ələ keçirdi və Flax Typhoon-un zərərli alətlərini söndürdü; bu alətləri Çinlə əlaqəli qrup ABŞ-nın kritik infrastrukturunu skan etmək və bəzi hallarda daxil olmaq üçün istifadə edirdi.

Ələ keçirilən domenlər

Domenlər: c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com və linkedinns[.]net. Flax Typhoon, həmçinin Etc Panda və RedJuliett adları ilə tanınır, Integrity Technology Group ilə əlaqəlidir və Çin hökuməti ilə işləyən Pekin şirkətidir. Qrup əvvəllər Raptor Train ilə əlaqəli idi; SOHO/IoT botneti isə 2024-cü ilin sentyabrında məhkəmə icazəsi ilə ləğv edilib.

Botnet infrastrukturu

Məhkəmə sənədlərinə görə, Integrity Tech Mirai variantı ilə IoT botnet yaratıb idarə edirdi. Botnet C2 üçün w8510[.]com alt domenlərindən istifadə edirdi və Sparrow tətbiqi ilə idarə olunurdu. 202.182.109[.]151 serveri 2024-cü ilin 5 iyununda 1,2 milyondan çox infeksiya olunmuş cihazı, o cümlədən 385 000-dən çox ABŞ cihazını əhatə edirdi. Aktiv infeksiya olunmuş 260 000-dən çoxu idi, onlardan təxminən 126 000-i ABŞ-də idi.

Skan və daxil olma alətləri

Kəşf və skan etmək üçün qrup Python əsaslı Microscan-dan istifadə edirdi. O, 198.13.53[.]226 üzərində yerləşirdi və c0cc[.]cc vasitəsilə hələ 2026-cı ilin 9 sentyabrına qədər əlçatan idi; ehtimal ki, 2017-ci ildən istifadə olunurdu və OpenSSL, Oracle WebLogic, WordPress, Jenkins və Apache Struts zəifliklərinə qarşı 1 300-dən çox penetration testing skriptini əhatə edirdi. FishHub isə spear-phishing və payload-larla istismarı asanlaşdırırdı; qurbanlar arasında 20 Tayvan universiteti var idi.

Digər hədəflər arasında Cənubi Karolinanın ABŞ enerji şirkəti, çoxtərəfli qeyri-dövlət təşkilat, Yaponiya və Polşa aeroportları, Tayvanın neft-qaz və energetika şirkətləri və iki Tayvan universiteti var idi.

Beynəlxalq reaksiya

ABŞ, Birləşmiş Krallıq, Avstraliya, Kanada, Yaponiya, Yeni Zelandiya və İspaniyanın kibertəhlükəsizlik və kəşf agentliklərinin birgə xəbərdarlığı şirkəti dünya üzrə zərərli kiberfəaliyyətlərə kömək etməkdə ittiham edirdi. Ən azı 2021-ci ilin yanvarından etibarən, onlar Python və Go əsaslı əmrlər sətri alətləri və XSS hücumları ilə giriş məlumatlarını ələ keçirirdilər, davamlılıq üçün SoftEther VPN qururdular və Microsoft 365-də EBurst istifadə edirdilər, poçt məlumatlarını isə office-cli ilə əldə edirdilər.

Birləşmiş Krallıq National Cyber Security Centre Integrity Tech-in güclülmüş fəaliyyətlərinin AI-dən unikal şəkildə istifadə etdiyini, məsələn avtomatik skan, böyük botnetlər və əl ilə istismar ilə birlikdə, məxfi məlumatları, o cümlədən kritik sektorlardan əldə etmək üçün istifadə etdiyini bildirdi.

Dövlət Departamenti Zhang Yu üçün identifikasiya etmək üçün 10 milyon dollara qədər mükafat verir. O, Çin vətəndaşıdır və 2021-ci ildə Microsoft Exchange Server hücumlarında günahkarlandırılır; qrup Silk Typhoon kimi tanınır, əvvəllər Hafnium adı ilə. 2026-cı ilin aprilində birgə günahkar Xu Zewei İtaliyadan COVID-19 tədqiqatların oğurlamağı ittihamı ilə ekstradit edilib.

Mənbələr: The Hacker News

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.