Ce s-a întâmplat
FBI și Departamentul de Justiție al SUA au confiscat șapte domenii asociate grupului Flax Typhoon, un actor de amenințare legat de statul chinez, perturbând două dintre instrumentele sale operaționale principale: un scaner de vulnerabilități la scară largă și un botnet IoT bazat pe Mirai, folosit pentru comandă și control.
Documentele instanței leagă această infrastructură de Integrity Technology Group, o companie contractoare cu sediul la Beijing despre care autoritățile americane susțin că acționează în interesul statului chinez. Potrivit anchetatorilor, compania a construit și operat un botnet IoT — urmărit anterior sub numele „Raptor Train” și dezmembrat printr-o operațiune autorizată de instanță în 2024 — care, la apogeu, controla peste 260.000 de dispozitive infectate activ, inclusiv peste 126.000 în Statele Unite, dintr-un total de peste 1,2 milioane de victime înregistrate pe serverul de bază de date al botnetului.
Pe lângă botnet, domeniile confiscate găzduiau „MicroScan”, o platformă de scanare folosită, potrivit anchetatorilor, cel puțin din 2017. Instrumentul ar reuni peste 1.300 de scripturi construite pe cadre de scanare open-source cunoscute, pentru a identifica vulnerabilități exploatabile în software larg răspândit — printre care OpenSSL, Oracle WebLogic, WordPress, Juniper ScreenOS, Jenkins și Apache Struts — și a fost accesibil de pe unul dintre domeniile confiscate până la începutul lunii septembrie 2026.
Un al doilea instrument atribuit grupului, „FishHub”, ar fi susținut campanii de spear-phishing și livrarea de malware în etape ulterioare; DOJ afirmă că victimele confirmate legate de activitatea FishHub includ 20 de universități din Taiwan.
De ce contează
Cazul ilustrează un model care îngrijorează tot mai mult autoritățile: actori legați de state care externalizează infrastructura ofensivă către firme „proxy cibernetice” ce construiesc, întrețin și vând la scară instrumente de scanare și acces. Un aviz comun emis odată cu confiscarea — semnat de agenții de securitate cibernetică și informații din SUA, Marea Britanie, Australia, Canada, Japonia, Noua Zeelandă și Spania — atrage atenția exact asupra acestui model, bazat pe contractori privați, ca metodă de extindere a activității cibernetice de stat, adăugând totodată un strat de negabilitate.
Țintele asociate campaniei ar include infrastructură critică și cercetare: o companie de utilități energetice din SUA, o organizație neguvernamentală multinațională, aeroporturi din Japonia și Polonia, precum și operatori de gaze naturale și energie electrică din Taiwan, pe lângă universitățile menționate mai sus. Anchetatorii descriu, de asemenea, utilizarea de către grup a unor software-uri legitime de acces la distanță (inclusiv clienți VPN SoftEther) pentru persistență, atacuri de tip brute-force bazate pe Python împotriva conturilor Microsoft 365 și tehnici cross-site scripting pentru furtul de credențiale — un semnal că operațiunile sofisticate combină tot mai mult instrumente proprii cu tehnici standard și de tip „living off the land”.
Ce e de făcut
- Tratați dispozitivele IoT și SOHO expuse pe internet (routere, echipamente VPN, NAS) ca prioritate de actualizare — rămân punctul de intrare preferat pentru operațiuni de tip botnet precum aceasta.
- Verificați tenanții Microsoft 365 pentru acces neobișnuit la cutii poștale, reguli de redirecționare sau autentificări din locații necunoscute și aplicați MFA cu politici de acces condiționat.
- Monitorizați instalările neașteptate de clienți VPN de tip SoftEther sau similare pe endpoint-uri și servere — sunt folosite tot mai des pentru persistență discretă.
- Mențineți pe un ciclu scurt de actualizare software-ul frecvent vizat de scanări (WebLogic, Struts, Jenkins, ScreenOS, WordPress și pluginurile sale) — instrumente precum cel dezmembrat aici sunt construite special pentru a depista sistemele neactualizate.
- Dacă operați infrastructură în sectoarele menționate (energie, transport, educație superioară, ONG-uri), verificați-vă expunerea față de detaliile publicate ale confiscării și integrați indicatorii asociați în soluțiile de detecție.
