← Zurück zu den Neuigkeiten
BleepingComputer8 Oct 2026 · 2 Min. Lesezeit

FBI beschlagnahmt Domains im Zusammenhang mit China-nahen Tools zur Angriffsvorbereitung auf kritische Infrastrukturen

Das FBI hat sieben Internet-Domains beschlagnahmt, die nach Angaben der US-Behörden Hacking-Tools unterstützten, mit denen China-nahe Akteure Netzwerke scannten, Zugriff auf Opfer erlangten und Daten...

Das FBI hat sieben Internet-Domains beschlagnahmt, die nach Angaben der US-Behörden Hacking-Tools unterstützten, mit denen China-nahe Akteure Netzwerke scannten, Zugriff auf Opfer erlangten und Daten entwendeten. Die Maßnahme richtete sich gegen Infrastruktur im Zusammenhang mit der in China ansässigen Firma Integrity Technology Group, der vorgeworfen wird, Fähigkeiten bereitgestellt zu haben, die bei Aktivitäten im Zusammenhang mit dem Bedrohungscluster Flax Typhoon eingesetzt wurden.

Laut dem Justizministerium unterstützten die beschlagnahmten Domains zwei Plattformen namens MicroScan und FishHub. Bundesermittler erklärten, die Tools seien gegen Organisationen in den Vereinigten Staaten und anderen Ländern eingesetzt worden, darunter Einrichtungen in Sektoren der kritischen Infrastruktur.

Scanning- und nachgelagerte Intrusion-Tools

MicroScan wird in Gerichtsunterlagen und einer zugehörigen gemeinsamen Warnmeldung als Python-basierter Schwachstellenscanner mit mehr als 1.300 Skripten beschrieben. Behörden zufolge wurde das Tool genutzt, um Schwachstellen in internetexponierten Diensten zu identifizieren, und teils mit Geräten kombiniert, die mit der Mirai-Malware infiziert waren. Zu den genannten Zielen gehörten ein US-Energieversorger, Flughäfen in Japan und Polen sowie Energieorganisationen in Taiwan.

Das FBI erklärte, auf die Scan-Aktivitäten seien bestätigte Kompromittierungen an zwei taiwanesischen Universitäten gefolgt. Ob weitere in den Ermittlungen identifizierte Organisationen kompromittiert wurden, wurde nicht mitgeteilt.

FishHub soll nach einer ersten Kompromittierung Spear-Phishing, die Bereitstellung von Malware, Fernzugriff und Datendiebstahl unterstützt haben. Ermittler berichteten, auf Infrastruktur im Zusammenhang mit dem Tool Dateien von mehr als 20 Organisationen gefunden zu haben, darunter Daten von sechs taiwanesischen Universitäten. Eine weitere beschlagnahmte Domain wurde Berichten zufolge zur Unterstützung von SoftEther-VPN-Zugriff auf kompromittierten Netzwerken verwendet.

Warnmeldung fordert Schutzmaßnahmen

Das FBI, CISA, NSA und internationale Partner veröffentlichten Kompromittierungsindikatoren und technische Details, die Verteidigern bei der Suche nach entsprechenden Aktivitäten helfen sollen. Den Behörden zufolge umfasste die breiter angelegte Zielauswahl Regierungsstellen, Fertigungsunternehmen, Gesundheitsorganisationen, IT-Unternehmen, Strafverfolgungsbehörden, Bildungseinrichtungen und religiöse Organisationen in Nordamerika, Südostasien und Afrika.

  • Veröffentlichte Indikatoren prüfen, einschließlich Domains, IP-Adressen, Hashes und Details zu den eingesetzten Tools.
  • Exponierte Anwendungen patchen und bekannte Schwachstellen zeitnah beheben.
  • Nicht benötigte internetexponierte Dienste reduzieren und Multifaktor-Authentifizierung durchsetzen.
  • Passwort-Spraying, verdächtige VPN-Nutzung und ungewöhnliche Datenübertragungen untersuchen.

Die Warnmeldung wies auf Überschneidungen mit Aktivitäten hin, die als Flax Typhoon, Ethereal Panda und Red Juliett verfolgt werden, betonte jedoch, dass nicht jede identifizierte Operation zwingend der Integrity Technology Group zugeschrieben werden könne. Die Störung folgt auf eine US-Operation aus dem Jahr 2024 gegen ein mutmaßlich von Integrity Tech betriebenes Mirai-Botnetz mit mehr als 200.000 kompromittierten Geräten.

Diesen Artikel teilen:TwitterLinkedIn