VMTech
Обсудить проект →

ФБР изъяло семь доменов, связанных с инструментами Flax Typhoon

ФБР изъяло семь доменов, связанных с инструментами Flax Typhoon

ФБР и Министерство юстиции США объявили об изъятии семи доменов, связанных с инструментами группы Flax Typhoon, которую американские ведомства относят к китайским угрозам. Площадки использовались для сканирования, а в отдельных случаях — для проникновения в сети критической инфраструктуры США и других стран.

В перечень вошли c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com и linkedinns[.]net. ФБР сообщило, что ограничило доступ к платформам, применявшимся для поиска целей и атак.

Связь с ботнетом Raptor Train

Flax Typhoon также отслеживается под именами Ethereal Panda и RedJuliett. Власти США связывают её с пекинской компанией Integrity Technology Group, работающей по контрактам с китайским правительством. Ранее группе приписывали ботнет Raptor Train, состоявший из скомпрометированных устройств SOHO и IoT.

Судебная операция против Raptor Train прошла в сентябре 2024 года. Согласно материалам дела, ботнет использовал вариант Mirai, а для управления применялись домены, включая поддомены w8510[.]com. Двусторонняя связь между операторами и заражёнными устройствами обеспечивалась через командные серверы, а управление велось приложением Sparrow.

На 5 июня 2024 года сервер с адресом 202.182.109[.]151 содержал записи более чем о 1,2 млн заражённых устройств. Свыше 385 тыс. из них были уникальными устройствами жертв в США. Активно заражёнными тогда оставались более 260 тыс. устройств, включая около 126 тыс. в США.

Сканирование и доступ к сетям

Одним из ключевых инструментов был веб-сканер Microscan на Python. Он был доступен через c0cc[.]cc как минимум до 9 сентября 2026 года и, по оценке ФБР, применялся с 2017 года. В составе Microscan насчитывалось более 1 300 скриптов для поиска конкретных уязвимостей.

Сканер проверял системы и приложения на уязвимости, в том числе в OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins и Apache Struts. Его дополняли открытые инструменты BBScan, dirsearch, Fscan, ksubdomain, masscan, NMAP, OneForAll, ShuiZe и wpscan.

Среди целей названы энергокомпания из Южной Каролины, международная неправительственная организация, аэропорты Японии и Польши, а также тайваньские организации энергетического и газового сектора. Второй инструмент, FishHub, использовался для целевого фишинга, развёртывания последующих полезных нагрузок, удалённого доступа и поиска файлов. Подтверждёнными жертвами связанной с ним активности стали 20 тайваньских университетов.

Что проверять организациям

Совместное предупреждение США, Великобритании, Австралии, Канады, Японии, Новой Зеландии и Испании указывает, что связанные с Integrity Technology Group операторы с января 2021 года проникали в сети и облачные сервисы с помощью утилит на Python и Go. Также фиксировались XSS-атаки для кражи учётных данных, установка клиентов SoftEther VPN для закрепления, перебор учётных записей Microsoft 365 инструментом EBurst и доступ к почтовым данным через office-cli.

Для бизнеса практический вывод состоит в необходимости учитывать IoT и периферийные устройства в инвентаризации, оперативно устранять известные уязвимости и отдельно контролировать доступ к почте и облачным сервисам. Описанная операция затронула инфраструктуру инструментов, но перечисленные методы требуют регулярной проверки собственных систем.

#cybersecurity#criticalinfrastructure#threatintelligence#cloudsecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 09.10.2026
Instagram

ФБР изъяло семь доменов, связанных с инструментами Flax Typhoon

Открыть публикацию в Instagram ↗