← Torna alle notizie
BleepingComputer8 Oct 2026 · 2 min di lettura

L'FBI sequestra domini legati a strumenti connessi alla Cina usati per colpire infrastrutture critiche

L'FBI ha sequestrato sette domini internet che, secondo le autorità statunitensi, supportavano strumenti di hacking utilizzati da operatori legati alla Cina per scansionare reti, ottenere accesso alle...

L'FBI ha sequestrato sette domini internet che, secondo le autorità statunitensi, supportavano strumenti di hacking utilizzati da operatori legati alla Cina per scansionare reti, ottenere accesso alle vittime e sottrarre dati. L'operazione ha preso di mira infrastrutture associate a Integrity Technology Group, un'azienda con sede in Cina accusata di aver fornito capacità utilizzate in attività collegate al cluster di minacce Flax Typhoon.

Secondo il Dipartimento di Giustizia, i domini sequestrati supportavano due piattaforme, note come MicroScan e FishHub. Gli investigatori federali hanno affermato che gli strumenti sono stati usati contro organizzazioni negli Stati Uniti e in altri Paesi, comprese entità operanti in settori delle infrastrutture critiche.

Strumenti di scansione e intrusione successiva

MicroScan è descritto negli atti giudiziari e in un relativo avviso congiunto come uno scanner di vulnerabilità basato su Python con oltre 1.300 script. Le autorità hanno dichiarato che veniva utilizzato per identificare debolezze nei servizi esposti a Internet e che talvolta era abbinato a dispositivi infettati dal malware Mirai. Tra gli obiettivi nominati figurano una società elettrica statunitense, aeroporti in Giappone e Polonia e organizzazioni energetiche a Taiwan.

L'FBI ha dichiarato che alle attività di scansione sono seguite compromissioni confermate di due università taiwanesi. Non ha specificato se altre organizzazioni identificate nell'indagine siano state violate.

FishHub avrebbe supportato spear-phishing, distribuzione di malware, accesso remoto e furto di dati dopo una compromissione iniziale. Gli investigatori hanno riferito di aver individuato file associati a oltre 20 organizzazioni su infrastrutture legate allo strumento, compresi dati provenienti da sei università taiwanesi. Un ulteriore dominio sequestrato sarebbe stato utilizzato per supportare l'accesso VPN SoftEther su reti compromesse.

L'avviso sollecita azioni difensive

L'FBI, CISA, NSA e partner internazionali hanno pubblicato indicatori di compromissione e dettagli tecnici destinati ad aiutare i difensori a individuare attività correlate. Le agenzie hanno affermato che la più ampia campagna di targeting includeva organizzazioni governative, manifatturiere, sanitarie, IT, delle forze dell'ordine, dell'istruzione e religiose in Nord America, Sud-est asiatico e Africa.

  • Esaminare gli indicatori pubblicati, inclusi domini, indirizzi IP, hash e dettagli sugli strumenti.
  • Applicare tempestivamente le patch alle applicazioni esposte e correggere le vulnerabilità note.
  • Ridurre i servizi esposti a Internet non necessari e imporre l'autenticazione a più fattori.
  • Indagare su password spraying, utilizzo sospetto di VPN e trasferimenti di dati insoliti.

L'avviso ha rilevato sovrapposizioni con attività monitorate come Flax Typhoon, Ethereal Panda e Red Juliett, avvertendo tuttavia che non tutte le operazioni identificate possono essere necessariamente attribuite a Integrity Technology Group. L'interruzione delle attività segue un'operazione statunitense del 2024 contro una presunta botnet Mirai gestita da Integrity Tech, che coinvolgeva oltre 200.000 dispositivi compromessi.

Condividi questo articolo:TwitterLinkedIn