უკან დაბრუნება
FBI-მ 7 დომენი ჩამოართვა, Flax Typhoon-ის ინსტრუმენტები კრიტიკულ ინფრასტრუქტურაზე თავდასხმებისთვის გამორთო
SiTech AI Team2 წთ. საკითხავი

FBI-მ 7 დომენი ჩამოართვა, Flax Typhoon-ის ინსტრუმენტები კრიტიკულ ინფრასტრუქტურაზე თავდასხმებისთვის გამორთო

FBI-მ და იუსტიციის დეპარტამენტმა (DoJ) შვიდი დომენი ჩამოართვეს და გამორთეს მავნე ინსტრუმენტები, რომლებსაც ჩინეთთან დაკავშირებული საფრთხის ჯგუფი Flax Typhoon იყენებდა აშშ-ის კრიტიკული ინფრასტრუქტურის სკანირებისა და შეღწევისთვის.

FBI-მ და იუსტიციის დეპარტამენტმა (DoJ) შვიდი დომენი ჩამოართვეს და გამორთეს Flax Typhoon-ის მავნე ინსტრუმენტები, რომლებსაც ჩინეთთან დაკავშირებული ეს ჯგუფი აშშ-ის კრიტიკული ინფრასტრუქტურის სკანირებისა და ზოგ შემთხვევაში შეღწევისთვის იყენებდა.

ჩამორთმეული დომენები

დომენები: c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com და linkedinns[.]net. Flax Typhoon, რომელსაც ასევე Etc Panda და RedJuliett-ის სახელით აკვირდებიან, Integrity Technology Group-ს უკავშირდება, პეკინურ კომპანიას, რომელიც ჩინეთის მთავრობასთან მუშაობს. ჯგუფი ადრე Raptor Train-თან იყო დაკავშირებული, SOHO/IoT ბოტნეტთან, რომელიც 2024 წლის სექტემბერში სასამართლოს ნებართვით ჩამოიშალა.

ბოტნეტის ინფრასტრუქტურა

სასამართლოს დოკუმენტებით, Integrity Tech-მა შექმნა და მართავდა IoT ბოტნეტს Mirai-ს ვარიანტით. ბოტნეტი C2-ისთვის იყენებდა w8510[.]com-ის ქვედომენებს და იმართებოდა Sparrow-ის აპლიკაციით. 202.182.109[.]151-ის სერვერი 2024 წლის 5 ივნისს 1,2 მილიონზე მეტ ინფიცირებულ მოწყობილობას შეიცავდა, მათ შორის 385 000-ზე მეტ აშშ-ის მოწყობილობას. აქტიურად ინფიცირებული იყო 260 000-ზე მეტი, მათგან დაახლოებით 126 000 აშშ-ში.

სკანირებისა და შეღწევის ინსტრუმენტები

დაზვერვისა და სკანირებისთვის ჯგუფი იყენებდა Python-ზე დაფუძნებულ Microscan-ს. ის 198.13.53[.]226-ზე იყო განთავსებული და c0cc[.]cc-ით ჯერ კიდევ 2026 წლის 9 სექტემბერს ხელმისაწვდომი; სავარაუდოდ, 2017 წლიდან გამოიყენებოდა და მოიცავდა 1 300-ზე მეტ penetration testing სკრიპტს OpenSSL, Oracle WebLogic, WordPress, Jenkins და Apache Struts-ის მოწყვლადობებზე. FishHub კი spear-phishing-ითა და payload-ებით ექსპლუატაციას უწყობდა ხელს; მსხვერპლთა შორის 20 ტაივანური უნივერსიტეტია.

სხვა სამიზნეებს შორის იყო სამხრეთ კაროლინის აშშ-ის ენერგოკომპანია, მრავალეროვნული არასამთავრობო ორგანიზაცია, იაპონიისა და პოლონეთის აეროპორტები, ტაივანის გაზისა და ენერგეტიკის კომპანიები და ორი ტაივანური უნივერსიტეტი.

საერთაშორისო რეაგირება

აშშ-ის, გაერთიანებული სამეფოს, ავსტრალიის, კანადის, იაპონიის, ახალი ზელანდიისა და ესპანეთის კიბერუსაფრთხოებისა და დაზვერვის სააგენტოების ერთობლივი გაფრთხილება კომპანიას მსოფლიოში მავნე კიბერმოქმედების ხელშეწყობაში ამხელდა. 2021 წლის იანვრის შუიდან მაინც, მოქმედები Python- და Go-ზე დაფუძნებული command line utility-ებითა და XSS შეტევებით იპარავდნენ რწმუნებებს, SoftEther VPN-ს აყენებდნენ დამკვიდრებისთვის და Microsoft 365-ზე EBurst-ს იყენებდნენ, ფოსტის მონაცემებს კი office-cli-ით იღებდნენ.

გაერთიანებული სამეფოს National Cyber Security Centre-მა განაცხადა, რომ Integrity Tech-ის გაძლიერებული მოქმედები უნიკალურად იყენებენ AI-ს, მაგალითად ავტომატურ სკანირებას, დიდ ბოტნეტებთან და ხელით ექსპლუატაციასთან ერთად, კონფიდენციალური მონაცემების მოსაპოვებლად, მათ შორის კრიტიკული სექტორებიდან.

სახელმწიფო დეპარტამენტი 10 მილიონ დოლარამდე ჯილდოს იძლევა Zhang Yu-ს იდენტიფიკაციისთვის. ის ჩინეთის მოქალაქეა და 2021 წლის Microsoft Exchange Server-ზე თავდასხმებზეა ბრალდებული; ჯგუფი ცნობილია როგორც Silk Typhoon, ადრე Hafnium-ის სახელით. 2026 წლის აპრილში თანაბრალდებული Xu Zewei იტალიიდან ექსტრადირებულ იქნა COVID-19-ის კვლევის მოპარვის ბრალდებით.

წყაროები: The Hacker News

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.