FBI zaplenio domene i poremetio alate grupe Flax Typhoon

FBI i Ministarstvo pravde SAD zaplenili su sedam domena i blokirali pristup platformama koje je koristila grupa Flax Typhoon, poznata i kao Ethereal Panda i RedJuliett, za skeniranje i, u pojedinim slučajevima, upade u američku kritičnu infrastrukturu. Zaplenjeni su domeni c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com i linkedinns[.]net.
Američke vlasti Flax Typhoon povezuju sa kompanijom Integrity Technology Group iz Pekinga, koja posluje po ugovorima sa kineskom vladom. Aktivnost je ranije dovođena u vezu sa botnetom Raptor Train, sastavljenim od kompromitovanih SOHO i IoT uređaja. Operacija koju je odobrio američki sud prethodno je uklonila taj botnet u septembru 2024. godine.
Botnet, upravljanje i obim kompromitovanih uređaja
Sudska dokumentacija navodi da je Integrity Tech izgradio i upravljao IoT botnetom zasnovanim na varijanti malvera Mirai. Za komandno-upravljačku komunikaciju korišćeni su domeni, uključujući poddomene w8510[.]com, dok je aplikacija Sparrow služila za kontrolu i upravljanje botnetom.
Na serveru 202.182.109[.]151 nalazila se baza sa zapisima o više od 1,2 miliona zaraženih uređaja 5. juna 2024. godine, među kojima je bilo više od 385.000 jedinstvenih uređaja u SAD. Istog dana aktivno je bilo inficirano više od 260.000 uređaja, uključujući približno 126.000 u SAD.
Microscan i FishHub u lancu napada
Alat Microscan korišćen je za izviđanje i skeniranje ranjivosti. Python veb alat, dostupan preko domena c0cc[.]cc još 9. septembra 2026, sadrži više od 1.300 skripti za testiranje ranjivosti u tehnologijama kao što su OpenSSL, Oracle WebLogic, WordPress, Jenkins i Apache Struts. Uz njega su korišćeni BBScan, dirsearch, masscan, NMAP i drugi alati otvorenog koda.
Istraga navodi mete među energetskom kompanijom iz Južne Karoline, međunarodnom nevladinom organizacijom, aerodromima u Japanu i Poljskoj, kao i organizacijama iz tajvanskog sektora prirodnog gasa i električne energije. FishHub je, prema navodima Ministarstva pravde, omogućavao spear-phishing, isporuku dodatnih payload-a, udaljeni pristup mrežama i pretragu i slanje određenih datoteka. Potvrđena aktivnost ovog alata obuhvatila je 20 tajvanskih univerziteta.
Pristup oblaku i operativne mere
Zajedničko upozorenje agencija iz SAD, Ujedinjenog Kraljevstva, Australije, Kanade, Japana, Novog Zelanda i Španije opisuje i upade u mreže i servise u oblaku od sredine januara 2021. Akteri su koristili Python i Go alate iz komandne linije, XSS za prikupljanje akreditiva, SoftEther VPN za postojanost, kao i EBurst i office-cli za napade na Microsoft 365 naloge i pristup podacima iz poštanskih sandučića.
Za poslovanje je praktičan zaključak da IoT i mrežnu opremu treba evidentirati, ažurirati i nadzirati jednako ozbiljno kao krajnje uređaje, dok naloge u oblaku treba zaštititi od krađe akreditiva i neovlašćenog pristupa. Povezivanje evidencije imovine, upravljanja ranjivostima i nadzora pristupa smanjuje prostor za ovakvo izviđanje i kasnije upade.

