Վերադառնալ
FBI-ն 7 դոմեն կանխեց, Flax Typhoon-ի գործիքները կրիտիկական ենթակառուցվածքի հարձակումների համար անջատեց
SiTech AI Team2 րոպե ընթերցում

FBI-ն 7 դոմեն կանխեց, Flax Typhoon-ի գործիքները կրիտիկական ենթակառուցվածքի հարձակումների համար անջատեց

FBI-ն և Արդարության դեպարտամենտը (DoJ) կանխեցին 7 դոմեն և անջատեցին վնասակար գործիքները, որոնք Չինաստանի հետ կապված Flax Typhoon սպառնալիքի խումբն էր օգտագործում ԱՄՆ-ի կրիտիկական ենթակառուցվածքը սկանավորելու և ներխուժելու համար.

FBI-ն և Արդարության դեպարտամենտը (DoJ) կանխեցին յոթ դոմեն և անջատեցին Flax Typhoon-ի վնասակար գործիքները, որոնք Չինաստանի հետ կապված այս խումբն էր օգտագործում ԱՄՆ-ի կրիտիկական ենթակառուցվածքը սկանավորելու և որոշ դեպքերում ներխուժելու համար:

Կանխված դոմենները

Դոմենները՝ c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com և linkedinns[.]net: Flax Typhoon-ը, որը նաև հայտնի է որպես Etc Panda և RedJuliett, կապված է Integrity Technology Group-ին՝ Պեկինյան ընկերության, որը աշխատում է Չինաստանի կառավարության հետ: Խումբը ավելի վաղ կապված էր Raptor Train-ի հետ՝ SOHO/IoT բոտնեթի, որը դատական թույլտվությամբ կանխվել է 2024 թվականի սեպտեմբերին:

Բոտնեթի ենթակառուցվածք

Դատական փաստաթղթերով՝ Integrity Tech-ը ստեծել է և կառավարում էր IoT բոտնեթ Mirai-ի տարբերակով: Բոտնեթը C2-ի համար օգտագործում էր w8510[.]com ենթադոմենները և կառավարվում էր Sparrow հավելվածով: 202.182.109[.]151 սերվերը 2024 թվականի հունիսի 5-ին ընդգրկում էր 1,2 միլիոնից ավելի վարակված սարք, այդ թվում՝ 385 000-ից ավելի ԱՄՆ-ի սարք: Ակտիվորեն վարակված էին 260 000-ից ավելին, որոնցից մոտ 126 000-ը՝ ԱՄՆ-ում:

Սկանավորման և ներխուժման գործիքներ

Հսկիչության և սկանավորման համար խումբը օգտագործում էր Python-ի վրա հիմնված Microscan-ը: Այն գտնվում էր 198.13.53[.]226-ում և c0cc[.]cc-ով դեռ 2026 թվականի սեպտեմբերի 9-ին հասանելի էր; հավանաբար, օգտագործվել է 2017 թվականից և ընդգրկել է 1 300-ից ավելի penetration testing սկրիպտ OpenSSL, Oracle WebLogic, WordPress, Jenkins և Apache Struts խոցելիությունների համար: FishHub-ը նաև նպաստում էր spear-phishing-ով և payload-ների օգտագործմանը; զոհերի թվում էին 20 թայվանական համալսարան:

Այլ թիրախների թվում էին Հարավային Կարոլինայի ԱՄՆ-ի էներգետիկ ընկերությունը, բազմազգային ոչ կառավարական կազմակերպություն, Ճապոնիայի և Լեհաստանի օդանավակայանները, Թայվանի գազի և էներգետիկ ընկերությունները և երկու թայվանական համալսարան:

Միջազգային արձագանք

ԱՄՆ-ի, Միացյալ Թագավորության, Ավստրալիայի, Կանադայի, Ճապոնիայի, Նոր Զելանդիայի և Իսպանիայի կիբերանվտանգության և հսկիչության գործակալությունների միասնական նախազգուշացումը ընկերությանը մեղադրեց աշխարհում չարիմաստ կիբերգործունեության խոշորացման մեջ: Առնվազն 2021 թվականի հունվարի կեսից նրանք գործում էին Python- և Go-ի վրա հիմնված command line utility-ներով և XSS հարձակումներով, վերցնում էին մատյանները, տեղադրում էին SoftEther VPN մուտքի համար և օգտագործում էին EBurst-ը Microsoft 365-ում, իսկ փոստային տվյալները վերցնում էին office-cli-ով:

Միացյալ Թագավորության National Cyber Security Centre-ը հայտարարեց, որ Integrity Tech-ի ակտիվացված գործողությունները յուրահատուկ կերպ են օգտագործում AI-ն, այպես ինչպես ավտոմատ սկանավորումը, մեծ բոտնեթերի հետ աշխատանքը և ձեռքով օգտագործումը միասին՝ գաղտնի տվյալներ ստանալու համար, այդ թվում՝ կրիտիկական ոլորտներից:

Պետական դեպարտամենտը մինչև 10 միլիոն դոլար պարգևատրում է Zhang Yu-ին նույնականացնելու համար: Նա Չինաստանի քաղաքացի է և մեղադրվում է 2021 թվականի Microsoft Exchange Server հարձակումներում; խումբը հայտնի է նաև որպես Silk Typhoon, ավելի վաղ՝ Hafnium: 2026 թվականի ապրիլին մեղադրանքով համապատասխան Xu Zewei-ն Իտալիայից արտագնացվեց COVID-19-ի հետազոտությունը գողանալու մեղքով:

Աղբյուրներ: The Hacker News

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։