Назад
FBI захопило 7 доменів, інструменти Flax Typhoon для атак на критичну інфраструктуру вимкнено
SiTech AI Team3 хв читання

FBI захопило 7 доменів, інструменти Flax Typhoon для атак на критичну інфраструктуру вимкнено

FBI та Міністерство юстиції (DoJ) вилучили сім доменів і вимкнули шкідливі інструменти, які група загроз Flax Typhoon, пов’язана з Китаєм, використовувала для сканування та проникнення в критичну інфраструктуру США.

FBI та Міністерство юстиції (DoJ) вилучили сім доменів і вимкнули шкідливі інструменти Flax Typhoon, які група, пов’язана з Китаєм, використовувала для сканування критичної інфраструктурі США та в деяких випадках проникнення в неї.

Вилучені домени

Домени: c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com та linkedinns[.]net. Flax Typhoon, яку також називають Etc Panda і RedJuliett, пов’язана з компанією Integrity Technology Group з Пекіна, яка співпрацює з урядом КНР. Раніше група була пов’язана з ботнетом Raptor Train, що використовував SOHO/IoT, який у вересні 2024 року було знято за судовим рішенням.

Інфраструктура ботнету

Згідно з судовими документами, Integrity Tech створила та керувала IoT-ботнетом з варіантом Mirai. Ботнет використовував субдомени w8510[.]com для C2 та керувався додатком Sparrow. Сервер 202.182.109[.]151 на 5 червня 2024 року містив понад 1,2 мільйона заражених пристроїв, з них понад 385 000 пристроїв в США. Активно зараженими були понад 260 000, з них близько 126 000 у США.

Інструменти для сканування та проникнення

Для розвідки та сканування група використовувала Microscan на базі Python. Він був розміщений на 198.13.53[.]226 і доступний через c0cc[.]cc ще 9 вересня 2026 року; ймовірно, використовувався з 2017 року та містив понад 1 300 скриптів для тестування на проникнення у разі вразливостей OpenSSL, Oracle WebLogic, WordPress, Jenkins та Apache Struts. FishHub, своєю чергою, сприяв експлуатації за допомогою spear-phishing та payload’ів; серед жертв — 20 тайванських університетів.

Серед інших цілей були енергетична компанія США з Південної Кароліни, багатонаціональна неурядова організація, аеропорти Японії та Польщі, газові та енергетичні компанії Тайваню та два тайванські університети.

Міжнародна реакція

Спільне попередження агентств з кібербезпеки та розвідки США, Великобританії, Австралії, Канади, Японії, Нової Зеландії та Іспанії викрило компанію у причастності до шкідливих кібердій по всьому світі. Щонайменше з середини січня 2021 року вони викрадали облікові записи за допомогою утиліт командного рядка на Python і Go та XSS-атак, встановлювали SoftEther VPN для закріплення та використовували EBurst проти Microsoft 365, а поштові дані викрадали за допомогою office-cli.

National Cyber Security Centre Великої Британії заявив, що активність Integrity Tech унікально використовує ШІ, наприклад, автоматичне сканування у поєднанні з великими ботнетами та ручною експлуатацією, для отримання конфіденційних даних, у тому числі з критичних секторів.

Департамент держави пропонує вгороду до 10 мільйонів доларів за ідентифікацію Zhang Yu. Він громадянин Китаю і звинувачується в атаках на Microsoft Exchange Server у 2021 році; група відома як Silk Typhoon, раніше під назвою Hafnium. У квітні 2026 року співзвинувачений Xu Zewei був екстрадитований з Італії за звинуваченням у крадіжці досліджень COVID-19.

Джерела: The Hacker News

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.