ФБР изъяло семь доменов, через которые связанная с Китаем группа Flax Typhoon управляла платформами для поиска уязвимостей, фишинга и вывода данных. Под удар попадали энергетика, аэропорты, государственные структуры, университеты и другие организации в разных странах. Для российских ИБ-команд это очередное напоминание: старые CVE и открытые наружу сервисы по-прежнему дают атакующим слишком много возможностей.
Как сообщает BleepingComputer, доменная инфраструктура обслуживала инструменты MicroScan и FishHub, которые американские власти связывают с китайской компанией Integrity Technology Group. Минюст США утверждает, что компания работала по контрактам с правительственными структурами КНР и предоставляла возможности операторам, связанным с государством.
Один из изъятых доменов, c0cc.cc, использовался для доступа к MicroScan — платформе сканирования уязвимостей. По данным следствия, её применяли вместе с ботнетом из устройств, заражённых Mirai. Среди целей были энергокомпания в Южной Каролине, аэропорты Японии и Польши, а также газовые и электрические компании Тайваня. ФБР не подтвердило взлом всех названных организаций, но сообщило о двух успешно скомпрометированных тайваньских университетах: их сети сканировали в августе 2022-го и марте 2023 года, после чего произошли проникновения.
Вторая платформа, FishHub, отвечала за более привычную, но оттого не менее неприятную часть операции: целевой фишинг, доставку дополнительного вредоносного ПО и закрепление в уже взломанной сети. Получив удалённый доступ, операторы искали нужные файлы и отправляли их на серверы, связанные с Integrity Tech. На одном из таких серверов следователи нашли данные более чем 20 организаций, включая шесть университетов Тайваня.
Ставка на давно известные дыры
MicroScan написан на Python и включает свыше 1 300 скриптов для тестирования веб-сервисов и приложений. В перечне целей — Oracle WebLogic, Apache Struts, WordPress, Jenkins и другие распространённые продукты. Это не история про магический неизвестный эксплойт: среди регулярно используемых уязвимостей фигурируют Shellshock в GNU Bash, чтение файлов в Pulse Secure VPN, RCE в GitLab и Apache Struts, а также проблемы в ProFTPD, ISC BIND, ONLYOFFICE DocumentServer и Strapi.
Отдельно атакующие применяли открытый инструмент EBurst для password spraying против Microsoft Exchange. В набор также входили средства для кражи почты, учётных данных Active Directory и эксфильтрации информации. ФБР обнаружило и специальное веб-приложение, позволявшее посторонним просматривать похищенные письма без прямого входа в скомпрометированные аккаунты. Такой набор хорошо показывает логику операции: сначала массовый поиск слабого периметра, затем точечный вход и спокойная работа внутри сети.
Помимо c0cc.cc, власти изъяли 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com и linkedinns.net — они применялись для доставки вредоносного ПО. Домен 98aiblog.com был связан с SoftEther VPN на заражённых хостах и помогал сохранять удалённый доступ. На всех семи доменах теперь размещены уведомления ФБР об изъятии.
Не первый удар по инфраструктуре подрядчика
Операции пересекаются с активностью, которую исследователи и ведомства отслеживают под именами Flax Typhoon, Ethereal Panda и Red Juliett. При этом авторы совместного бюллетеня ФБР, CISA, NSA и международных партнёров оговариваются: не каждый эпизод из этого массива можно однозначно привязать к Integrity Tech. Целями были ведомства США, производство, здравоохранение, ИТ-компании, правоохранительные органы, образовательные и религиозные организации, а также структуры в Юго-Восточной Азии, Африке и Северной Америке.
Для Integrity Tech это не первый публичный инцидент. В сентябре 2024 года Минюст США уже сообщал о нейтрализации связанного с компанией Mirai-ботнета из более чем 200 000 заражённых потребительских устройств. Великобритания ввела санкции против компании в 2025 году, а Евросоюз — в 2026-м. Изъятие доменов не отменяет риск: операторы могут сменить инфраструктуру быстрее, чем организации закрывают давно опубликованные уязвимости.
Практический вывод для команд эксплуатации и ИБ довольно приземлённый: инвентаризировать внешние сервисы, закрыть ненужные интерфейсы, проверить патчи для старых, но доступных из интернета продуктов, включить многофакторную аутентификацию и искать признаки password spraying. Flax Typhoon делает ставку не на экзотику, а на масштаб и дисциплину, которой часто не хватает защитникам. Главный вопрос теперь не в том, появятся ли новые домены, а в том, сколько организаций успеют обнаружить следы прежних проникновений до следующей смены инфраструктуры.