США изъяли инструменты китайской Integrity Tech для атак на критическую инфраструктуру
США изъяли инструменты Microscan и FishHub, связанные с Integrity Tech
Министерство юстиции и ФБР США провели санкционированные судом операции по изъятию двух инструментов для кибератак: Microscan и FishHub. Инструменты разработала и использовала базирующаяся в Пекине компания Integrity Technology Group (Integrity Tech), имеющая контракты с правительством КНР. Утилиты предназначались для сканирования и проникновения в системы критической инфраструктуры в США и других странах. ФБР отмечает, что Integrity Tech предоставляла китайским злоумышленникам возможности для проведения широкомасштабного сканирования уязвимостей и, в некоторых случаях, вторжений.
Microscan сканировал уязвимости, FishHub доставлял вредоносное ПО
Microscan работал через домен c0cc.cc и использовал более 1300 скриптов для тестирования на проникновение. Инструмент нацеливался на известные уязвимости в программном обеспечении, таком как OpenSSL, WordPress, Jenkins и Apache Struts. По данным ФБР, Microscan активно использовался с 2017 года. Среди целей были энергетическая компания в Южной Каролине, международная неправительственная организация, аэропорты в Японии и Польше, газовые и энергетические компании на Тайване, а также два тайваньских университета. FishHub применял фишинговые письма для доставки вредоносного ПО. После заражения он предоставлял удаленный доступ к сети жертвы или искал и извлекал конкретные файлы. Для доставки вредоносного ПО использовались пять доменов, замаскированных под адреса, связанные с Outlook, YouTube и LinkedIn.
Integrity Tech связана с группой Flax Typhoon
Исследователи связывают Integrity Tech с хакерской группой Flax Typhoon, также известной как Ethereal Panda или RedJuliett. Это не первая операция против компании: американские власти уже проводили подобные действия в прошлом году. Integrity Tech создала ботнет из более чем 1,2 миллиона зараженных устройств Интернета вещей (IoT), работающих на модифицированной версии вредоносного ПО Mirai. По состоянию на июнь 2024 года около 260 000 устройств оставались активно зараженными, включая 126 000 в США. Ботнет использовался для обеспечения работы инструмента разведки Microscan.
США и союзники координируют действия против китайских киберугроз
Операция по изъятию инструментов проводилась совместно с кибербезопасными агентствами США, Великобритании, Австралии, Канады, Японии, Новой Зеландии и Испании. Все страны назвали Integrity Tech как коммерческого поставщика, создающего и продающего киберинструменты. Британский Национальный центр кибербезопасности (NCSC) отметил, что группа уникально сочетала сканирование с использованием искусственного интеллекта, крупные ботнеты и ручную эксплуатацию для кражи данных из критически важных секторов по всему миру. Одновременно с операцией Госдепартамент США предложил награду в 10 миллионов долларов за информацию о Чжан Юе, связанном с хакерской группой Silk Typhoon и атаками на Microsoft Exchange Server в 2021 году. Эти действия демонстрируют продолжающиеся усилия США по противодействию китайским кибероперациям.
Источник: Security Affairs