Le FBI a saisi sept domaines internet qui, selon les autorités américaines, soutenaient des outils de piratage utilisés par des opérateurs liés à la Chine pour analyser des réseaux, accéder aux victimes et extraire des données. L’opération visait une infrastructure associée à Integrity Technology Group, une entreprise basée en Chine accusée d’avoir fourni des capacités utilisées dans des activités liées au groupe de menace Flax Typhoon.
Selon le ministère de la Justice, les domaines saisis prenaient en charge deux plateformes, appelées MicroScan et FishHub. Les enquêteurs fédéraux ont indiqué que ces outils avaient été utilisés contre des organisations aux États-Unis et dans d’autres pays, y compris des entités relevant de secteurs d’infrastructures critiques.
Outils d’analyse et d’intrusion ultérieure
MicroScan est décrit dans des documents judiciaires et dans un avis conjoint associé comme un scanner de vulnérabilités basé sur Python comportant plus de 1 300 scripts. Les autorités ont déclaré qu’il était utilisé pour identifier les faiblesses de services exposés à Internet et qu’il était parfois associé à des appareils infectés par le malware Mirai. Parmi les cibles citées figuraient une entreprise américaine d’électricité, des aéroports au Japon et en Pologne, ainsi que des organisations du secteur de l’énergie à Taïwan.
Le FBI a indiqué que l’activité d’analyse avait été suivie de compromissions confirmées de deux universités taïwanaises. Il n’a pas précisé si d’autres organisations identifiées dans l’enquête avaient été compromises.
FishHub aurait facilité le spear phishing, la diffusion de malwares, l’accès à distance et le vol de données après une compromission initiale. Les enquêteurs ont signalé avoir trouvé, sur une infrastructure liée à l’outil, des fichiers associés à plus de 20 organisations, dont des données provenant de six universités taïwanaises. Un domaine supplémentaire saisi aurait été utilisé pour prendre en charge un accès VPN SoftEther sur des réseaux compromis.
Un avis appelle à prendre des mesures défensives
Le FBI, la CISA, la NSA et des partenaires internationaux ont publié des indicateurs de compromission et des détails techniques destinés à aider les défenseurs à rechercher les activités associées. Les agences ont indiqué que le ciblage plus large concernait des organisations gouvernementales, industrielles, de santé, informatiques, de maintien de l’ordre, d’éducation et religieuses en Amérique du Nord, en Asie du Sud-Est et en Afrique.
- Examinez les indicateurs publiés, notamment les domaines, les adresses IP, les hachages et les détails relatifs aux outils.
- Appliquez rapidement les correctifs aux applications exposées et remédiez aux vulnérabilités connues.
- Réduisez les services inutilement exposés à Internet et imposez l’authentification multifacteur.
- Examinez les tentatives de pulvérisation de mots de passe, l’utilisation suspecte de VPN et les transferts de données inhabituels.
L’avis a relevé des chevauchements avec des activités suivies sous les noms Flax Typhoon, Ethereal Panda et Red Juliett, tout en avertissant que toutes les opérations identifiées ne peuvent pas nécessairement être attribuées à Integrity Technology Group. Cette perturbation fait suite à une opération américaine menée en 2024 contre un botnet Mirai présumé exploité par Integrity Tech et impliquant plus de 200 000 appareils compromis.
