
FBI: хакери, пов’язані з Китаєм, керували порталом доступу до вкраденої електронної пошти
FBI та ще шість відомств інших країн заявили, що хакери, пов’язані з китайською Integrity Technology Group, з січня 2021 року зламували електронну пошту в Південно-Східній Азії та керували порталом доступу до неї для третіх осіб.
Хто стоїть за кампанією
FBI та ще шість відомств інших країн 8 жовтня заявили, що хакери, пов’язані з китайською компанією Integrity Technology Group, проникають у мережі щонайменше з середини січня 2021 року. Компанія орієнтована на прибуток і має зв’язки з урядом Китаю. Хакери крали електронну пошту з урядових організацій Південно-Східної Азії, правоохоронних органів, систем охорони здоров’я та релігійних установ. Вони також цілеспрямовано обирали державні служби США, критичне виробництво, охорону здоров’я, IT, правоохоронні органи, освіту та релігійні групи, а також організації в Південно-Східній Азії, Африці та Північній Америці.
Міністерство фінансів США засанкціонувало компанію в січні 2025 року, а Великобританія — у грудні 2025 року. За словами відомств, її методи збігаються з відомою активністю під назвами Flax Typhoon, Ethereal Panda та RedJuliett. Integrity Technology Group відкинула звинувачення в січні 2025 року.
Як хакери проникають всередину
Хакери сканують мережі та вебзастосунки інструментами з відкритим кодом, наприклад Nmap, masscan та WPScan, переважно на портах 21, 22, 53, 80, 443 і 1080. З 2017 року вони також використовують MicroScan — вебзастосунок на Python, який містить скрипти тестування понад 1300 вразливостей. У повідомленні перелічено вісім відомих уразливостей, які успішно використали, зокрема CVE-2019-11510 у Pulse Connect Secure, CVE-2021-22205 у GitLab та CVE-2023-22894 у Strapi.
Ще одним шляхом проникнення є підроблена сторінка входу. FBI відновило payload для cross-site scripting, яка показує поля імені користувача та пароля, а потім пропонує ZIP-архів, захищений паролем, де знаходиться програма live700_v1.exe. Ця програма запускає процес DiagTrack.exe і надсилає зашифрований трафік на dns.studiocloud[.]xyz. Хакери також застосовують password spraying за допомогою інструмента з відкритим кодом Python EBurst проти облікових записів Microsoft 365 та Exchange.
Як вони залишаються та що крадуть
Щоб зберегти доступ, хакери встановлюють SoftEther — легітимну VPN-програму — і часто перейменовують інсталятор на conhost.exe або dllhost.exe, щоб він виглядав як файл Windows. Для крадіжки даних вони використовували DC.exe, який за допомогою DCSync копіює з контролерів домену дані облікових записів, деталі членства в групах та відносини довіри.
Для електронної пошти хакери створили бота з PHP-скрипта із назвою Curlc4.txt, який через Exchange Web Services збирає пошту, архівує, іноді шифрує та завантажує на віддалений сервер. Другий інструмент, office-cli, неодноразово повертається до облікових записів Microsoft 365, щоб витягти пошту за різні періоди. Хакери також керують вебзастосунком, який надає третім особам доступ до вмісту вкраденої електронної пошти; в деяких випадках доступ до цих даних обмежувався IP-адресами в Китаї, у Xiamen.
Що мають зробити захисники
Відомства закликають захисників шукати сліди цієї активності. Рекомендації включають вимкнення невикористовуваних служб і портів, очищення введення користувача для блокування cross-site scripting, обов’язкове впровадження багатофакторної авторизації, моніторинг несподіваної реплікації Active Directory, перевірку застосунків, підключених до хмарних облікових записів, які можуть читати файли та електронну пошту, перегляд логів вебзастосунків, встановлення патчів та заміну продуктів, яким більше не надаються оновлення. У разі підозри на компрометацію повідомлення радить ізолювати уражені хости, проводити пошук для визначення масштабу та повідомляти за національними правилами. У повідомленні 39 сторінок індикаторів компрометації, деякі з них датовані 2016 роком.
Джерела: The Hacker News
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.