Министерство юстиции США и ФБР провели операцию по отключению двух инструментов кибершпионажа — Microscan и FishHub
По данным американских властей, пекинская компания, имеющая контракты с правительством КНР, использовала эти инструменты для сканирования уязвимостей и проникновения в сети объектов критической инфраструктуры США и других государств. Исследователи связывают Integrity Tech с хакерской группировкой Flax Typhoon, также известной как Ethereal Panda и RedJuliett; компания уже становилась объектом американских мер противодействия киберугрозам.
Инфраструктурной основой операций служила бот-сеть заражённых устройств интернета вещей, использовавших модифицированную версию вредоносной программы Mirai. Согласно изученным судебным документам, в июне 2024 года база содержала сведения более чем о 1,2 млн заражённых устройств, свыше 385 тыс. из которых находились в США. Инструмент Microscan, по данным ФБР, применял более 1 300 сценариев проверки уязвимостей популярных программных продуктов, включая OpenSSL, WordPress, Jenkins и Apache Struts, и использовался как минимум с 2017 года. Среди целей сканирования фигурировали энергетическая компания в Южной Каролине, аэропорты Японии и Польши, энергетические объекты Тайваня и две тайваньские университетские структуры.
Второй инструмент, FishHub, использовал целевые фишинговые письма для заражения устройств, последующей доставки вредоносных программ и получения удалённого доступа к сетям жертв либо извлечения файлов на серверы Integrity Tech. В числе подтверждённых пострадавших — около 20 университетов Тайваня. Национальный центр кибербезопасности Великобритании отдельно указал на сочетание автоматизированного сканирования с применением искусственного интеллекта, крупных бот-сетей и ручной эксплуатации уязвимостей. Совместное предупреждение по делу выпустили киберведомства семи стран: США, Великобритании, Австралии, Канады, Японии, Новой Зеландии и Испании.
Операция направлена не только против отдельных вредоносных инструментов, но и против инфраструктурных посредников, способных масштабировать кибероперации в интересах связанных с Китаем субъектов. Однако изъятие доменов и серверов само по себе не гарантирует прекращения киберопераций: предыдущие меры ФБР против инфраструктуры Integrity Tech дали лишь временный эффект.
#США
😎 Лаборатория
Post #1821
1.01K