ФБР вилучило домени китайських хакерських інструментів для атак на інфраструктуру

ФБР вилучило домени китайських хакерських інструментів для атак на інфраструктуру

ФБР США вилучило сім доменів, які пов’язують з інструментами Flax Typhoon для атак на критичну інфраструктуру.

Федеральне бюро розслідувань США вилучило сім доменів, які, за даними американських правоохоронців, використовували пов’язані з Китаєм хакери угруповання Flax Typhoon. Домени забезпечували роботу платформ MicroScan і FishHub, що застосовувалися для пошуку вразливостей, проникнення до мереж та викрадення даних в організацій у США й інших країнах.

Як повідомляє BBC News, американська влада пов’язує цю інфраструктуру з китайською компанією Integrity Technology Group. Міністерство юстиції США стверджує, що компанія має контракти з урядом Китаю, а її інструменти використовували для атак на мережі критичної інфраструктури.

 

Сканування мереж і злами

 

MicroScan — платформа для пошуку вразливостей, розроблена Integrity Tech. За матеріалами заяви ФБР, її застосовували разом із ботнетом із пристроїв, заражених шкідливим програмним забезпеченням Mirai. Серед цілей були енергетична компанія у Південній Кароліні, аеропорти в Японії та Польщі, газові й електроенергетичні компанії Тайваню, а також університети.

Слідчі підтвердили, що сканування призвело щонайменше до двох зламів тайванських університетів: їхні мережі перевіряли MicroScan у серпні 2022 року та березні 2023 року, після чого до них проникли. Водночас ФБР не повідомило, чи були зламані конкретно названі енергетичні компанії, аеропорти та постачальники енергії.

 

Фішинг і викрадення даних

 

Другу платформу, FishHub, за даними ФБР, використовували для цільового фішингу та доставки додаткового шкідливого ПЗ до вже скомпрометованих мереж. Воно надавало несанкціонований віддалений доступ, давало змогу шукати визначені файли та передавати дані на сервери, контрольовані Integrity Tech.

На сервері, пов’язаному з FishHub, слідчі знайшли дані й файли понад 20 організацій, зокрема шести університетів Тайваню. Правоохоронці вилучили п’ять доменів, що використовувалися для доставки шкідливого ПЗ, а також домен, пов’язаний із програмою SoftEther VPN, яку встановлювали на скомпрометованих системах для підтримання віддаленого доступу.

ФБР, CISA, АНБ США та міжнародні партнери також оприлюднили спільну консультацію з індикаторами компрометації. У ній зазначено, що атаки були спрямовані на державні установи США, критичне виробництво, охорону здоров’я, ІТ-сектор, правоохоронні органи, освітні та релігійні організації, а також структури в Південно-Східній Азії, Африці й Північній Америці.