FBI ابزارهای هک چینی را که برای نقض زیرساخت های حیاتی استفاده می شود، مختل می کند
FBI هفت دامنه مورد استفاده هکرهای تحت حمایت دولت چین موسوم به Flax Typhoon را برای کار با دو ابزار هک MicroScan و FishHub که در حملاتی که زیرساخت های حیاتی و سایر سازمان ها را در سراسر جهان نقض می کنند، مصادره کرده است. [...]
FBI هفت دامنه مورد استفاده هکرهای تحت حمایت دولت چین موسوم به Flax Typhoon را برای کار با دو ابزار هک MicroScan و FishHub که در حملاتی که زیرساخت های حیاتی و سایر سازمان ها را در سراسر جهان نقض می کنند، مصادره کرده است.
این توقیفات زیرساخت پشتیبانی از دو پلتفرم هکری را هدف قرار دادند که گفته میشود توسط گروه فناوری اینتیگریتی مستقر در چین (Integrity Tech) که به گفته مقامات ایالات متحده با دولت چین قرارداد دارد، اداره میشوند.
به گفته وزارت دادگستری ایالات متحده، از این ابزارها برای اسکن آسیب پذیری ها و نقض شبکه های زیرساختی حیاتی در ایالات متحده و سایر کشورها استفاده شده است.
برت لدرمن، دستیار مدیر بخش سایبری افبیآی، گفت: «گروه فناوری یکپارچگی قابلیتهایی را به عوامل تهدید مرتبط با چین ارائه کرد که برای انجام اسکن گسترده آسیبپذیری و در برخی موارد، نفوذ به زیرساختهای حیاتی ایالات متحده و خارجی مورد استفاده قرار میگیرند».
لدرمن گفت که دولت چین برای گسترش دامنه عملیات سایبری خود به پیمانکاران و سایر شرکت ها متکی است و ایجاد اختلال در این سازمان ها، هدف قرار دادن شبکه های آمریکایی را برای هکرهای مرتبط با چین دشوارتر می کند.
MicroScan یک پلت فرم اسکن آسیب پذیری است که توسط Integrity Tech برای شناسایی نقاط ضعف امنیتی در شبکه های هدف توسعه یافته است.
بر اساس سوگندنامه توقیف FBI، این پلت فرم همراه با بات نت از دستگاه های متصل به اینترنت آلوده به بدافزار Mirai برای اسکن اهداف احتمالی استفاده شده است.
این اهداف شامل یک شرکت برق کارولینای جنوبی، فرودگاه های ژاپن و لهستان، شرکت های گاز طبیعی و برق تایوانی و دانشگاه ها می شود.
سوگندنامه همچنین تأیید می کند که فعالیت اسکن منجر به نقض موفقیت آمیز شده است، از جمله در دو دانشگاه تایوانی که شبکه های آنها با استفاده از MicroScan در آگوست 2022 و مارس 2023 اسکن شده و متعاقبا نقض شده است.
در حالی که FBI تأیید کرد که از ابزارهای هک در نفوذ در زیرساخت های حیاتی استفاده شده است، اما فاش نکرد که آیا شرکت های برق، فرودگاه ها و ارائه دهندگان انرژی که به طور خاص نام برده شده اند با موفقیت نقض شده اند یا خیر.
FBI دامنه c0cc.cc مورد استفاده توسط Integrity Tech را برای دسترسی به پلتفرم MicroScan، که مجری قانون تایید کرد در سپتامبر 2026 آنلاین بود، توقیف کرد.
پلتفرم دوم، FishHub، برای انجام حملات spear-phishing و ارائه بدافزارهای اضافی به شبکه هایی که قبلا در معرض خطر قرار گرفته بودند، استفاده شد.
این بدافزار به مهاجمان امکان دسترسی غیرمجاز از راه دور به شبکههای قربانیان را میداد و به آنها اجازه میداد فایلهای خاصی را جستجو کرده و دادهها را به سرورهای تحت کنترل Integrity Tech استخراج کنند.
بر اساس سوگندنامه توقیف FBI، بازرسان دادهها و فایلهای متعلق به بیش از 20 سازمان را در سرور مرتبط با ابزار سرقت داده FishHub، از جمله شش دانشگاه در تایوان، پیدا کردند.
مجریان قانون پنج دامنه مورد استفاده برای ارائه بدافزار را توقیف کردند: 98aicai.com، 98aicode.com، outlook3650.com، youtubecard.com و linkedinns.net.
هفتمین دامنه توقیف شده، 98aiblog.com، به نرم افزار SoftEther VPN نصب شده بر روی سیستم های در معرض خطر برای حفظ دسترسی از راه دور به شبکه های قربانی متصل شد.
دامنه های توقیف شده اکنون اعلامیه های توقیف FBI را نشان می دهد که گروه هک Flax Typhoon و گروه فناوری Integrity را شناسایی می کند.
در هماهنگی با توقیف دامنه، FBI، CISA، NSA و شرکای بینالمللی یک توصیه مشترک در مورد امنیت سایبری منتشر کردند که در آن توضیح میداد چگونه هکرهای مرتبط با دولت چین از ابزارها و زیرساختهای Integrity Tech برای به خطر انداختن سازمانها و سرقت اطلاعات حساس استفاده میکنند.
این توصیه میگوید که مهاجمان سازمانهای دولتی ایالات متحده، تولیدات حیاتی، مراقبتهای بهداشتی، فناوری اطلاعات، اجرای قانون، موسسات آموزشی، و سازمانهای مذهبی و همچنین سازمانهایی در جنوب شرقی آسیا، آفریقا و آمریکای شمالی را هدف قرار دادند.
این فعالیت با عملیاتهایی که تحت عنوان Flax Typhoon، Ethereal Panda و Red Juliett دنبال میشوند همپوشانی دارد، اگرچه آژانسها میگویند که ممکن است لزوما همه فعالیتها به Integrity Tech مرتبط نباشد.
طبق این توصیه، MicroScan یک اسکنر آسیب پذیری مبتنی بر پایتون است که حاوی بیش از 1300 اسکریپت تست نفوذ است که برای شناسایی نقص های امنیتی در وب سایت ها و سرویس ها استفاده می شود.
این اسکریپت ها نرم افزارهای پرکاربرد از جمله Oracle WebLogic، Apache Struts، WordPress، Jenkins و برنامه های کاربردی دیگر را هدف قرار می دهند.
محققان همچنین هشت آسیبپذیری را شناسایی کردند که معمولا توسط هکرها هدف قرار میگرفتند:
مهاجمان همچنین از ابزار منبع باز EBurst برای انجام حملات اسپری رمز عبور علیه سرورهای مایکروسافت اکسچنج، همراه با ابزارهای دیگر برای سرقت ایمیل ها، جمع آوری اعتبار Active Directory و استخراج داده ها استفاده کردند.
FBI همچنین یک برنامه وب سفارشی را کشف کرد که به اشخاص ثالث اجازه می داد ایمیل های سرقت شده را بدون نیاز به دسترسی مستقیم به حساب های در معرض خطر مرور کنند.
مشاوره مشترک شامل شاخصهایی از سازش، از جمله آدرسهای IP، دامنهها، هشهای بدافزار و جزئیات ابزارهای مهاجمان است تا به سازمانها در شناسایی نفوذهای احتمالی کمک کند.
مقامات از سازمانها میخواهند که شاخصها را بررسی کنند، سیستمهای آسیبپذیر را اصلاح کنند، سرویسهای غیرضروری در معرض دید را غیرفعال کنند و احراز هویت چندعاملی را برای محافظت در برابر حملات اجرا کنند.
این اولین بار نیست که مجری قانون ایالات متحده زیرساخت هک Integrity Tech را مختل می کند.
در سپتامبر 2024، وزارت دادگستری یک بات نت Mirai با فناوری Integrity که شامل بیش از 200000 دستگاه مصرف کننده در معرض خطر در سراسر جهان بود، مختل کرد.
دولت بریتانیا همچنین شرکت Integrity Tech را در سال 2025 تحریم کرد و اتحادیه اروپا در سال 2026 این شرکت را به دلیل دخالت در حملات سایبری که اروپا و متحدانش را هدف قرار داده بودند، تحریم کرد.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
ایالات متحده می گوید شرکت های چینی میلیاردها توکن از مدل های هوش مصنوعی مرزی استخراج کرده اند
ایالات متحده نسبت به حملات مبتنی بر هوش مصنوعی به PLC های زیمنس در زیرساخت های حیاتی هشدار می دهد
CISA: باجافزار مدوزا به بیش از 500 سازمان زیرساخت حیاتی ضربه زد
نقض باج افزار Warlock شیرپوینت در آب، حملات اپراتور مخابراتی
CISA درباره نقص حیاتی RCE پیش از تأیید اعتبار در MikroTik RouterOS هشدار می دهد
متن اصلی (انگلیسی)
FBI disrupts Chinese hacking tools used to breach critical infrastructure
The FBI has seized seven domains used by Chinese state-sponsored hackers known as Flax Typhoon to operate two hacking tools, MicroScan and FishHub, used in attacks that breached critical infrastructure and other organizations worldwide. [...]