
FBI 7 alan adını el koydu, Flax Typhoon'un kritik altyapıya saldırı araçlarını devre dışı bıraktı
FBI ve Adalet Bakanlığı (DoJ), Çin ile bağlantılı tehdit grubu Flax Typhoon'un ABD kritik altyapısını taramak ve sızmak için kullandığı zararlı araçların kullanımını engellemek için yedi alan adını el koydu.
FBI ve Adalet Bakanlığı (DoJ), yedi alan adını el koydu ve Çin ile bağlantılı bu grubun ABD'nin kritik altyapısını taramak ve bazı durumlarda sızmak için kullandığı Flax Typhoon'un zararlı araçlarını devre dışı bıraktı.
El konan alan adları
Alan adları: c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com ve linkedinns[.]net. Flax Typhoon, aynı zamanda Etc Panda ve RedJuliett olarak da bilinir, Çin hükümetiyle çalışan bir Pekin şirketi olan Integrity Technology Group ile bağlantılıdır. Grup daha önce Raptor Train ile bağlantılıydı, bu SOHO/IoT botneti Eylül 2024'te mahkeme izniyle devre dışı bırakılmıştı.
Botnet altyapısı
Mahkeme belgelerine göre Integrity Tech, Mirai varyantıyla bir IoT botneti oluşturdu ve yönetti. Botnet, C2 için w8510[.]com alt alan adlarını kullanıyordu ve Sparrow uygulamasıyla yönetiliyordu. 202.182.109[.]151 sunucusu 5 Haziran 2024 itibarıyla 1,2 milyondan fazla enfekte cihaz içeriyordu, bunların 385 000'den fazlası ABD cihazıydı. Aktif enfekte olanlar 260 000'i geçiyordu, bunların yaklaşık 126 000'i ABD'deydi.
Tarama ve sızma araçları
Gözetleme ve tarama için grup, Python tabanlı Microscan'i kullanıyordu. 198.13.53[.]226 adresinde barındırılıyordu ve 9 Eylül 2026'da hala c0cc[.]cc üzerinden erişilebilirdi; muhtemelen 2017'den beri kullanılıyordu ve OpenSSL, Oracle WebLogic, WordPress, Jenkins ve Apache Struts açıklarına yönelik 1 300'den fazla sızma testi betiğini içeriyordu. FishHub ise spear-phishing ve yüklerle istismarı kolaylaştırıyordu; kurbanlar arasında 20 Tayvan üniversitesi bulunuyordu.
Diğer hedefler arasında Güney Karolina'daki bir ABD enerji şirketi, çok uluslu bir sivil toplum kuruluşu, Japonya ve Polonya havalimanları, Tayvan gaz ve enerji şirketleri ve iki Tayvan üniversitesi vardı.
Uluslararası tepki
ABD, Birleşik Krallık, Avustralya, Kanada, Japonya, Yeni Zelanda ve İspanya siber güvenlik ve istihbarat kuruluşlarının ortak uyarısı, şirketi dünya çapında zararlı siber faaliyetlere yardımcı olmakla suçladı. En azından Ocak 2021 ortasından beri, Python ve Go tabanlı komut satırı araçları ve XSS saldırılarıyla kimlik bilgilerini çalıyor, kalıcılık için SoftEther VPN kuruyor ve Microsoft 365'te EBurst kullanıyor, posta verilerini ise office-cli ile alıyorlardı.
Birleşik Krallık Ulusal Siber Güvenlik Merkezi, Integrity Tech'in güçlendirilmiş faaliyetlerinin gizli verileri ele geçirmek için, otomatik tarama, büyük botnetler ve elle istismarı bir arada kullanarak özgün şekilde AI kullandığını bildirmiştir, bunlar arasında kritik sektörlerden ele geçirilenler de vardır.
Dışişleri Bakanlığı, Zhang Yu'un tespit edilmesi için 10 milyon dolara kadar ödül sunuyor. O bir Çin vatandaşıdır ve 2021'de Microsoft Exchange Server saldırılarıyla suçlanmaktadır; grup Silk Typhoon olarak da bilinmektedir, daha önce Hafnium adını taşıyordu. Nisan 2026'da aynı şekilde suçlanan Xu Zewei, İtalya'dan COVID-19 araştırmasını çalmakla suçlanarak iade edildi.
Kaynaklar: The Hacker News
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.