
ה-FBI תפס 7 דומיינים ושיתק כלים של Flax Typhoon להתקפות על תשתיות קריטיות
ה-FBI ומשרד המשפטים (DoJ) תפסו שבעה דומיינים ושיתקו כלים זדוניים שבהם השתמשה קבוצת האיומים הקשורה לסין, Flax Typhoon, לסריקה וחדירה לתשתיות קריטיות של ארה"ב.
ה-FBI ומשרד המשפטים (DoJ) תפסו שבעה דומיינים ושיתקו כלים זדוניים של Flax Typhoon, שבהם קבוצה זו הקשורה לסין השתמשה לסריקה ובמקרים מסוימים חדירה לתשתיות קריטיות של ארה"ב.
הדומיינים שנתפסו
הדומיינים: c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com ו-linkedinns[.]net. Flax Typhoon, המכונה גם Etc Panda ו-RedJuliett, קשורה ל-Integrity Technology Group, חברת בייג'ינג שעובדת עם ממשלת סין. הקבוצה קודם לכן הייתה קשורה ל-Raptor Train, בוטנט SOHO/IoT שנוטרל בספטמבר 2024 באישור בית משפט.
תשתית הבוטנט
לפי מסמכי בית המשפט, Integrity Tech יצרה וניהלה בוטנט IoT עם וריאנט של Mirai. הבוטנט השתמש בתת-דומיינים של w8510[.]com ל-C2 ונוהל באמצעות אפליקציית Sparrow. השרת בכתובת 202.182.109[.]151 כלל מעל 1.2 מיליון מכשירים נגועים נכון ל-5 ביוני 2024, כולל מעל 385,000 מכשירים בארה"ב. מתוכם, מעל 260,000 היו נגועים באופן פעיל, מתוכם כ-126,000 בארה"ב.
כלי סריקה וחדירה
לצורך מודיעין וסריקה, הקבוצה השתמשה ב-Microscan המבוסס על Python. הוא היה מאוחסן ב-198.13.53[.]226 והיה נגיש דרך c0cc[.]cc עד 9 בספטמבר 2026; ככל הנראה השתמשו בו מ-2017 והוא כלל מעל 1,300 סקריפטים של penetration testing מול פגיעויות ב-OpenSSL, Oracle WebLogic, WordPress, Jenkins ו-Apache Struts. FishHub תמך בניצול דרך spear-phishing ו-payload-ים; בין הקורבנות 20 אוניברסיטאות בטייוואן.
בין היעדים האחרים היו חברת האנרגיה האמריקאית בדרום קרוליינה, ארגון בינלאומי רב-לאומי, שדות תעופה ביפן ופולין, חברות גז ואנרגיה בטייוואן ושתי אוניברסיטאות טייוואניות נוספות.
תגובה בינלאומית
אזהרה משותפת של סוכנויות האבטחה והמודיעין הסייבר של ארה"ב, בריטניה, אוסטרליה, קנדה, יפן, ניו זילנד וספרד הזהירה מפני תפקיד החברה בהנעת פעילות סייבר זדונית בעולם. לפחות מאמצע ינואר 2021, הם פרצו לרשתות באמצעות כלי command line המבוססים על Python ו-Go והתקפות XSS, התקינו SoftEther VPN להתמדה והשתמשו ב-EBurst מול Microsoft 365, ונטלו נתוני דוא"ל באמצעות office-cli.
ה-National Cyber Security Centre של בריטניה הצהיר כי הפעילות המוגברת של Integrity Tech משתמשת באופן ייחודי ב-AI, למשל בסריקה אוטומטית, בשילוב עם בוטנטים גדולים וניצול ידני, כדי להשיג נתונים חסויים, כולל ממגזרים קריטיים.
משרד המדינה מציע פרס של עד 10 מיליון דולר על זיהויו של Zhang Yu. הוא אזרח סיני ומואשם בהתקפות על Microsoft Exchange Server ב-2021; הקבוצה ידועה גם כ-Silk Typhoon, ובעבר כ-Hafnium. באפריל 2026, Xu Zewei, שותף לפשע, הוסר מאיטליה באשמת גניבת מחקר על COVID-19.
מקורות: The Hacker News
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.