پرش به محتوای اصلی

FBI ابزارهای هک چینی را که برای نقض زیرساخت های حیاتی استفاده می شود، مختل می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۷, جمعه، ساعت ۰۱:۱۲حدود 4 دقیقه مطالعه

FBI هفت دامنه مورد استفاده هکرهای تحت حمایت دولت چین موسوم به Flax Typhoon را برای کار با دو ابزار هک MicroScan و FishHub که در حملاتی که زیرساخت های حیاتی و سایر سازمان ها را در سراسر جهان نقض می کنند، مصادره کرده است. [...]

FBI هفت دامنه مورد استفاده هکرهای تحت حمایت دولت چین موسوم به Flax Typhoon را برای کار با دو ابزار هک MicroScan و FishHub که در حملاتی که زیرساخت های حیاتی و سایر سازمان ها را در سراسر جهان نقض می کنند، مصادره کرده است.

این توقیفات زیرساخت پشتیبانی از دو پلتفرم هکری را هدف قرار دادند که گفته می‌شود توسط گروه فناوری اینتیگریتی مستقر در چین (Integrity Tech) که به گفته مقامات ایالات متحده با دولت چین قرارداد دارد، اداره می‌شوند.

به گفته وزارت دادگستری ایالات متحده، از این ابزارها برای اسکن آسیب پذیری ها و نقض شبکه های زیرساختی حیاتی در ایالات متحده و سایر کشورها استفاده شده است.

برت لدرمن، دستیار مدیر بخش سایبری اف‌بی‌آی، گفت: «گروه فناوری یکپارچگی قابلیت‌هایی را به عوامل تهدید مرتبط با چین ارائه کرد که برای انجام اسکن گسترده آسیب‌پذیری و در برخی موارد، نفوذ به زیرساخت‌های حیاتی ایالات متحده و خارجی مورد استفاده قرار می‌گیرند».

لدرمن گفت که دولت چین برای گسترش دامنه عملیات سایبری خود به پیمانکاران و سایر شرکت ها متکی است و ایجاد اختلال در این سازمان ها، هدف قرار دادن شبکه های آمریکایی را برای هکرهای مرتبط با چین دشوارتر می کند.

MicroScan یک پلت فرم اسکن آسیب پذیری است که توسط Integrity Tech برای شناسایی نقاط ضعف امنیتی در شبکه های هدف توسعه یافته است.

بر اساس سوگندنامه توقیف FBI، این پلت فرم همراه با بات نت از دستگاه های متصل به اینترنت آلوده به بدافزار Mirai برای اسکن اهداف احتمالی استفاده شده است.

این اهداف شامل یک شرکت برق کارولینای جنوبی، فرودگاه های ژاپن و لهستان، شرکت های گاز طبیعی و برق تایوانی و دانشگاه ها می شود.

سوگندنامه همچنین تأیید می کند که فعالیت اسکن منجر به نقض موفقیت آمیز شده است، از جمله در دو دانشگاه تایوانی که شبکه های آنها با استفاده از MicroScan در آگوست 2022 و مارس 2023 اسکن شده و متعاقبا نقض شده است.

در حالی که FBI تأیید کرد که از ابزارهای هک در نفوذ در زیرساخت های حیاتی استفاده شده است، اما فاش نکرد که آیا شرکت های برق، فرودگاه ها و ارائه دهندگان انرژی که به طور خاص نام برده شده اند با موفقیت نقض شده اند یا خیر.

FBI دامنه c0cc.cc مورد استفاده توسط Integrity Tech را برای دسترسی به پلتفرم MicroScan، که مجری قانون تایید کرد در سپتامبر 2026 آنلاین بود، توقیف کرد.

پلتفرم دوم، FishHub، برای انجام حملات spear-phishing و ارائه بدافزارهای اضافی به شبکه هایی که قبلا در معرض خطر قرار گرفته بودند، استفاده شد.

این بدافزار به مهاجمان امکان دسترسی غیرمجاز از راه دور به شبکه‌های قربانیان را می‌داد و به آنها اجازه می‌داد فایل‌های خاصی را جستجو کرده و داده‌ها را به سرورهای تحت کنترل Integrity Tech استخراج کنند.

بر اساس سوگندنامه توقیف FBI، بازرسان داده‌ها و فایل‌های متعلق به بیش از 20 سازمان را در سرور مرتبط با ابزار سرقت داده FishHub، از جمله شش دانشگاه در تایوان، پیدا کردند.

مجریان قانون پنج دامنه مورد استفاده برای ارائه بدافزار را توقیف کردند: 98aicai.com، 98aicode.com، outlook3650.com، youtubecard.com و linkedinns.net.

هفتمین دامنه توقیف شده، 98aiblog.com، به نرم افزار SoftEther VPN نصب شده بر روی سیستم های در معرض خطر برای حفظ دسترسی از راه دور به شبکه های قربانی متصل شد.

دامنه های توقیف شده اکنون اعلامیه های توقیف FBI را نشان می دهد که گروه هک Flax Typhoon و گروه فناوری Integrity را شناسایی می کند.

در هماهنگی با توقیف دامنه، FBI، CISA، NSA و شرکای بین‌المللی یک توصیه مشترک در مورد امنیت سایبری منتشر کردند که در آن توضیح می‌داد چگونه هکرهای مرتبط با دولت چین از ابزارها و زیرساخت‌های Integrity Tech برای به خطر انداختن سازمان‌ها و سرقت اطلاعات حساس استفاده می‌کنند.

این توصیه می‌گوید که مهاجمان سازمان‌های دولتی ایالات متحده، تولیدات حیاتی، مراقبت‌های بهداشتی، فناوری اطلاعات، اجرای قانون، موسسات آموزشی، و سازمان‌های مذهبی و همچنین سازمان‌هایی در جنوب شرقی آسیا، آفریقا و آمریکای شمالی را هدف قرار دادند.

این فعالیت با عملیات‌هایی که تحت عنوان Flax Typhoon، Ethereal Panda و Red Juliett دنبال می‌شوند همپوشانی دارد، اگرچه آژانس‌ها می‌گویند که ممکن است لزوما همه فعالیت‌ها به Integrity Tech مرتبط نباشد.

طبق این توصیه، MicroScan یک اسکنر آسیب پذیری مبتنی بر پایتون است که حاوی بیش از 1300 اسکریپت تست نفوذ است که برای شناسایی نقص های امنیتی در وب سایت ها و سرویس ها استفاده می شود.

این اسکریپت ها نرم افزارهای پرکاربرد از جمله Oracle WebLogic، Apache Struts، WordPress، Jenkins و برنامه های کاربردی دیگر را هدف قرار می دهند.

محققان همچنین هشت آسیب‌پذیری را شناسایی کردند که معمولا توسط هکرها هدف قرار می‌گرفتند:

مهاجمان همچنین از ابزار منبع باز EBurst برای انجام حملات اسپری رمز عبور علیه سرورهای مایکروسافت اکسچنج، همراه با ابزارهای دیگر برای سرقت ایمیل ها، جمع آوری اعتبار Active Directory و استخراج داده ها استفاده کردند.

FBI همچنین یک برنامه وب سفارشی را کشف کرد که به اشخاص ثالث اجازه می داد ایمیل های سرقت شده را بدون نیاز به دسترسی مستقیم به حساب های در معرض خطر مرور کنند.

مشاوره مشترک شامل شاخص‌هایی از سازش، از جمله آدرس‌های IP، دامنه‌ها، هش‌های بدافزار و جزئیات ابزارهای مهاجمان است تا به سازمان‌ها در شناسایی نفوذهای احتمالی کمک کند.

مقامات از سازمان‌ها می‌خواهند که شاخص‌ها را بررسی کنند، سیستم‌های آسیب‌پذیر را اصلاح کنند، سرویس‌های غیرضروری در معرض دید را غیرفعال کنند و احراز هویت چندعاملی را برای محافظت در برابر حملات اجرا کنند.

این اولین بار نیست که مجری قانون ایالات متحده زیرساخت هک Integrity Tech را مختل می کند.

در سپتامبر 2024، وزارت دادگستری یک بات نت Mirai با فناوری Integrity که شامل بیش از 200000 دستگاه مصرف کننده در معرض خطر در سراسر جهان بود، مختل کرد.

دولت بریتانیا همچنین شرکت Integrity Tech را در سال 2025 تحریم کرد و اتحادیه اروپا در سال 2026 این شرکت را به دلیل دخالت در حملات سایبری که اروپا و متحدانش را هدف قرار داده بودند، تحریم کرد.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

ایالات متحده می گوید شرکت های چینی میلیاردها توکن از مدل های هوش مصنوعی مرزی استخراج کرده اند

ایالات متحده نسبت به حملات مبتنی بر هوش مصنوعی به PLC های زیمنس در زیرساخت های حیاتی هشدار می دهد

CISA: باج‌افزار مدوزا به بیش از 500 سازمان زیرساخت حیاتی ضربه زد

نقض باج افزار Warlock شیرپوینت در آب، حملات اپراتور مخابراتی

CISA درباره نقص حیاتی RCE پیش از تأیید اعتبار در MikroTik RouterOS هشدار می دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

FBI disrupts Chinese hacking tools used to breach critical infrastructure

The FBI has seized seven domains used by Chinese state-sponsored hackers known as Flax Typhoon to operate two hacking tools, MicroScan and FishHub, used in attacks that breached critical infrastructure and other organizations worldwide. [...]

همه‌ی اخبار فناوری