Az FBI hét domaint foglalt le, megbénítva a Flax Typhoon eszközeit kritikus infrastruktúrák elleni betörésekben

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az Egyesült Államok Szövetségi Nyomozó Irodája (FBI) és az Igazságügyi Minisztérium (DoJ) bejelentette, hogy sikerült megzavarniuk a Flax Typhoon néven ismert, Kínához köthető, fejlett állandó fenyegetési csoport rosszindulatú eszközeinek működését.

Ennek érdekében több domaint lefoglaltak, és blokkolták azoknak a platformoknak a hozzáférését, amelyeket az amerikai kritikus infrastruktúra felderítésére, egyes esetekben pedig feltörésére használtak. A lefoglalt domainek listája:

  • c0cc[.]cc
  • 98aiblog[.]com
  • 98aicai[.]com
  • 98aicode[.]com
  • outlook3650[.]com
  • youtubecard[.]com
  • linkedinns[.]net

A Flax Typhoon, amelyet Ethereal Panda és RedJuliett néven is említenek, az Integrity Technology Grouphoz köthető, egy Pekingben működő céghez, amely a kínai kormánnyal áll szerződésben. Korábban a Raptor Train nevű botnethez kapcsolták, amely több ezer feltört kis irodai/otthoni (SOHO) és IoT eszközből állt. Ezt a botnetet egy amerikai bíróság által engedélyezett akció keretében számolták fel 2024 szeptemberében.

„Ezek az államilag támogatott hackerek továbbra is agresszíven támadják és érik el a világ különböző pontjain lévő hálózatokat és rendszereket, hogy azonosítsák és ellopják a fájlokat, illetve más módon kihasználják az áldozatok sebezhetőségeit” – mondta Troy Rivetti, a pennsylvaniai nyugati körzet amerikai ügyésze.

A bírósági iratok szerint az Integrity Tech egy IoT botnetet hozott létre és üzemeltetett, amely a Mirai malware egy változatát használta. Az FBI szerint a botnet több domaint, köztük a w8510[.]com aldomainjeit használta command-and-control (C2) célokra, ami kétirányú kommunikációt tett lehetővé az üzemeltetők és a botnetben lévő eszközök között. Magát a botnetet egy Sparrow nevű alkalmazással irányították és felügyelték.

Egy, a „202.182.109[.]151” szerveren futó adatbázis-szerver 2024. június 5-én több mint 1,2 millió fertőzött eszköz adatait tartalmazta, köztük több mint 385 000 egyedi amerikai áldozat eszközeit. Összesen több mint 260 000 eszköz, ebből mintegy 126 000 amerikai eszköz volt aktívan fertőzött 2024. június 5-én.

A botnet egy Microscan nevű eszközt használt felderítésre és számítógépes sebezhetőségek keresésére, így a támadók ki tudták választani a számukra érdekes célpontokat. A Python-alapú webes eszköz eredetileg a „198.13.53[.]226” címen futott, és az FBI eskü alatt tett nyilatkozata szerint még 2026. szeptember 9-én is elérhető volt a „c0cc[.]cc” domainen keresztül. Feltételezések szerint az eszközt már 2017-ben használni kezdték.

A MicroScan több mint 1300 behatolástesztelő scriptet tartalmaz, amelyekkel weboldalakat lehet átvizsgálni konkrét sebezhetőségek után kutatva, többek között az OpenSSL, az Oracle WebLogic, a Rejetto, a WordPress, a Juniper ScreenOS, a Jenkins és az Apache Struts esetében. A scannert nyílt forráskódú eszközök egészítik ki, például a BBScan, a dirsearch, az Fscan, a ksubdomain, a masscan, az NMAP, a OneForAll, a ShuiZe és a wpscan, amelyeket hálózatok és webes alkalmazások sebezhetőségeinek felderítésére használnak.

A célpontok között volt egy dél-karolinai székhelyű amerikai áramszolgáltató, egy multinacionális civil szervezet, japán és lengyel repülőterek, tajvani kritikus infrastruktúrával foglalkozó cégek a földgáz- és áramszektorban, valamint két tajvani egyetem.

Az Integrity Tech másik eszköze a FishHub, amely állítólag célzott adathalász-támadásokkal és további kártékony kódok telepítésével tette lehetővé számítógépes hálózatok kihasználását. A FishHubhoz köthető tevékenység igazolt áldozatai között 20 tajvani egyetem szerepel.

„Ez a kártevő jogosulatlan távoli hozzáférést biztosított az Integrity Tech ügyfeleinek az áldozat hálózatához, vagy pedig konkrét fájlokat keresett, és azokat az Integrity Tech által irányított szerverekre küldte” – közölte a DoJ.

„Az Integrity Technology Group olyan képességeket adott a Kínához köthető fenyegetési szereplők kezébe, amelyekkel széles körű sebezhetőség-vizsgálatokat tudtak végezni, és egyes esetekben betöréseket hajtottak végre amerikai és külföldi kritikus infrastruktúrák ellen” – mondta Brett Leatherman, az FBI kiberbiztonsági részlegének igazgatóhelyettese.

„A Kínai Népköztársaság alvállalkozókra és kiszolgáló cégekre támaszkodik, hogy kiterjessze rosszindulatú kiberműveleteinek hatókörét és léptékét. Ha ezeket a szereplőket leleplezzük és megzavarjuk a működésüket, megnehezítjük, hogy a Kínai Népköztársaság amerikai hálózatokat és infrastruktúrát támadjon.”

Ezzel párhuzamosan az Egyesült Államok, az Egyesült Királyság, Ausztrália, Kanada, Japán, Új-Zéland és Spanyolország kiberbiztonsági és hírszerző ügynökségei által kiadott közös figyelmeztetés elítélte a profitorientált céget, amiért olyan rosszindulatú szereplőket segít, akik világszerte szervezeteket támadnak, ehhez pedig kiberveszélyeszközöket szereznek be vagy fejlesztenek, majd azokat értékesítik és hálózatokat törnek fel velük.

Legalább 2021 januárjának közepe óta megfigyelték, hogy a fenyegetési szereplők Python- és Go-alapú parancssori segédprogramokkal törnek be áldozati hálózatokba és felhőszolgáltatásokba, és cross-site scripting (XSS) támadásokra támaszkodnak felhasználói hitelesítő adatok megszerzéséhez.

A támadók nemcsak SoftEther VPN kliensszoftvert telepítettek az áldozatok eszközeire a tartós jelenlét fenntartásához, hanem az EBurst nevű, nyílt forráskódú, Python-alapú brute-force eszközt is használták Microsoft 365 felhőkörnyezetben lévő fiókok támadására. Így jogosulatlan hozzáférést szereztek a postafiók-adatokhoz egy office-cli nevű parancssori segédprogram segítségével.

„Az Integrity Tech által támogatott rosszindulatú szereplők egyedülálló módon használnak AI-eszközöket, például automatizált szkennelést, nagyszabású botnetekkel és manuális kihasználási technikákkal együtt, hogy világszerte vállalatok – köztük kritikus ágazatok – bizalmas adatait szerezzék meg és lopják el” – közölte a brit National Cyber Security Centre (NCSC) közleménye.

Mindez azután történt, hogy az amerikai külügyminisztérium bejelentette: akár 10 millió dolláros jutalmat is fizetnek azoknak, akik olyan információt szolgáltatnak, amely alapján azonosítani vagy megtalálni lehet Zhang Yu kínai állampolgárt. Őt az Egyesült Államokban a 2021-es Microsoft Exchange Server elleni támadásokkal kapcsolatban vádolták meg.

A tevékenységet Silk Typhoon néven (korábban Hafnium) követik nyomon. 2026 áprilisában a vádlott-társ Xu Zeweit kiadták az Egyesült Államoknak Olaszországból, hogy bíróság elé álljon azzal a váddal, hogy amerikai egyetemektől, immunológusoktól és virológusoktól COVID–19-kutatásokat lopott el.