Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

ФБИ заплени седум домени и ги оневозможи алатките на групата Flax Typhoon користени за упади во критична инфраструктура

Американското Федерално истражно биро (ФБИ) и Министерството за правда на САД (DoJ) објавија дека ги нарушиле активностите на злонамерни алатки што ги користела напредна хакерска група поврзана со Кина, позната како Flax Typhoon.

За таа цел, американските агенции заплениле неколку домени и го блокирале пристапот до платформи што биле користени за скенирање, а во некои случаи и за упад во критичната инфраструктура на САД.

Списокот на запленети домени ги вклучува следниве:

  • c0cc[.]cc
  • 98aiblog[.]com
  • 98aicai[.]com
  • 98aicode[.]com
  • outlook3650[.]com
  • youtubecard[.]com
  • linkedinns[.]net

Flax Typhoon, која се следи и под имињата Ethereal Panda и RedJuliett, се поврзува со Integrity Technology Group — компанија со седиште во Пекинг, која склучува договори со кинеската влада.

Претходно, групата беше поврзана со ботнетот Raptor Train, составен од илјадници компромитирани уреди што се користат во мали канцеларии и домашни мрежи (SOHO), како и IoT-уреди. Ботнетот беше исклучен по операција одобрена од американски суд во септември 2024 година.

„Овие хакери, спонзорирани од државата, продолжуваат агресивно да напаѓаат мрежи и системи низ целиот свет, со цел да пронајдат и украдат датотеки и на други начини да ги искористат безбедносните слабости на жртвите“, изјави американскиот обвинител Трој Ривети за Западниот округ на Пенсилванија.

Како функционирал ботнетот Raptor Train?

Според судските документи, Integrity Technology Group создала и управувала со IoT-ботнет што користел варијанта на злонамерниот софтвер Mirai.

Според ФБИ, ботнетот користел повеќе домени, вклучувајќи и поддомени на w8510[.]com, за командување и контрола (C2). Ова овозможувало двонасочна комуникација меѓу операторите и уредите вклучени во ботнетот.

Самиот ботнет бил контролиран и управуван преку апликација наречена Sparrow.

На серверот 202.182.109[.]151 се наоѓал сервер за бази на податоци со записи за повеќе од 1,2 милиони заразени уреди заклучно со 5 јуни 2024 година. Меѓу нив имало повеќе од 385.000 уникатни уреди на жртви во САД.

Вкупно, на 5 јуни 2024 година, повеќе од 260.000 уреди биле активно заразени, од кои приближно 126.000 биле во САД.

MicroScan: алатка за откривање безбедносни пропусти

Ботнетот користел алатка наречена MicroScan за извидување и скенирање компјутерски системи во потрага по безбедносни пропусти. На овој начин, напаѓачите можеле да идентификуваат организации и системи што ги сметале за интересни цели.

Оваа веб-алатка, напишана на Python, првично била хостирана на IP-адресата 198.13.53[.]226 и била достапна преку доменот c0cc[.]cc.

Според изјавата под заклетва на ФБИ, алатката била достапна преку овој домен уште на 9 септември 2026 година. Се верува дека почнала да се користи уште во 2017 година.

MicroScan содржи повеќе од 1.300 скрипти за тестирање на пенетрација, наменети за откривање конкретни безбедносни пропусти во системи и услуги како:

  • OpenSSL
  • Oracle WebLogic
  • Rejetto
  • WordPress
  • Juniper ScreenOS
  • Jenkins
  • Apache Struts

Скенерот бил дополнет со алатки со отворен код, како што се BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe и WPScan. Тие се користат за откривање пропусти во мрежи и веб-апликации.

Меѓу организациите што биле цел на нападите се:

  • Американска енергетска компанија со седиште во Јужна Каролина.
  • Меѓународна невладина организација.
  • Аеродроми во Јапонија и Полска.
  • Тајвански компании од критичните сектори за природен гас и електрична енергија.
  • Два тајвански универзитета.

FishHub: алатка за фишинг и упади во мрежи

Втора алатка на Integrity Technology Group се нарекува FishHub. Според обвиненијата, таа овозможувала напади врз компјутерски мрежи преку насочени фишинг-напади (spear-phishing) и инсталирање дополнителен злонамерен код.

Меѓу потврдените жртви на активностите поврзани со FishHub се 20 тајвански универзитети.

„Овој злонамерен софтвер им обезбедувал на клиентите на Integrity Tech неовластен далечински пристап до мрежата на жртвата или пребарувал конкретни датотеки и ги испраќал до сервери контролирани од Integrity Tech“, соопшти Министерството за правда на САД.

Помошник-директорот на Одделот за сајбер-безбедност на ФБИ, Брет Литeрман, изјави дека Integrity Technology Group им обезбедувала на актери поврзани со Кина алатки за широко скенирање безбедносни пропусти и, во некои случаи, за упади во критична инфраструктура во САД и други земји.

Тој додаде дека Народна Република Кина се потпира на изведувачи и компании што овозможуваат проширување на досегот и обемот на злонамерните сајбер-активности. Според него, откривањето и оневозможувањето на овие компании им го отежнува на напаѓачите таргетирањето американски мрежи и инфраструктура.

Меѓународно предупредување за хакерските активности

Истовремено, сајбер-безбедносните и разузнавачките агенции од САД, Обединетото Кралство, Австралија, Канада, Јапонија, Нов Зеланд и Шпанија издадоа заедничко безбедносно предупредување.

Во него, компанијата е посочена како профитна организација што им овозможува на злонамерните сајбер-актери да напаѓаат организации ширум светот, преку набавка или развој на сајбер-алатки за употреба и продажба, како и преку компромитирање мрежи.

Најмалку од средината на јануари 2021 година, напаѓачите биле забележани како упаѓаат во мрежи и облачни услуги на жртви, користејќи алатки од командната линија напишани на Python и Go. Тие користеле и напади од типот cross-site scripting (XSS) за кражба на кориснички податоци за најавување.

Покрај инсталирањето на SoftEther VPN на уредите на жртвите за да го задржат пристапот, напаѓачите користеле и:

  • EBurst — алатка со отворен код, напишана на Python, за автоматизирано погодување лозинки и напад врз сметки на Microsoft 365.
  • office-cli — алатка од командната линија што овозможувала неовластен пристап до податоци од поштенските сандачиња.

Националниот центар за сајбер-безбедност на Обединетото Кралство (NCSC) соопшти дека злонамерните актери, со поддршка од Integrity Tech, користеле алатки за вештачка интелигенција, како автоматизирано скенирање, заедно со големи ботнети и рачни техники за искористување пропусти. Целта била компромитирање системи и кражба на доверливи податоци од компании ширум светот, вклучувајќи ги и оние од критичните сектори.

САД нудат награда до 10 милиони долари

Оваа акција се случува во период кога американскиот Стејт департмент објави награди до 10 милиони долари за информации што би помогнале во идентификувањето или лоцирањето на Џанг Ју, кинески државјанин обвинет во САД во врска со нападите врз Microsoft Exchange Server од 2021 година.

Активностите се следат под името Silk Typhoon, претходно познато како Hafnium.

Во април 2026 година, сообвинетиот Сју Зевеи беше екстрадиран од Италија во САД за да се соочи со обвиненија поврзани со наводна кражба на истражувања за COVID-19 од американски универзитети и од истражувачи во областа на имунологијата и вирусологијата.

Извори:

  • The Hacker News – FBI Seizes 7 Domains, Disrupts Flax Typhoon Tools Used in Critical Infrastructure Intrusions The Hacker News