ФБР изъяло семь доменов, связанных с инструментами Flax Typhoon

Американские власти сообщили о пресечении работы сервисов, которые, по их версии, использовались для сканирования сетей и отдельных атак на объекты критической инфраструктуры США и других стран.

ФБР и Министерство юстиции США объявили об изъятии семи доменов, которые использовались в инфраструктуре инструментов, связываемых с группировкой Flax Typhoon. Речь идёт о доменах c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com и linkedinns[.]net.

По данным властей, эти сервисы применялись для разведки сетей и поиска уязвимостей, а в некоторых случаях — для проникновения в инфраструктуру организаций. Flax Typhoon американская сторона связывает с пекинской компанией Integrity Technology Group, работавшей по контрактам с правительством КНР.

Одним из изъятых ресурсов был c0cc[.]cc, через который был доступен веб-инструмент MicroScan. В показаниях ФБР говорится, что этот сканер на Python использовался как минимум с 2017 года и содержит более 1300 сценариев для проверки сайтов на уязвимости, включая проблемы в OpenSSL, Oracle WebLogic, WordPress, Jenkins и Apache Struts. Домен оставался доступен не менее чем до 9 сентября 2026 года.

Власти также упоминают FishHub — инструмент, который, по их утверждению, позволял проводить фишинговые атаки, развёртывать дополнительную вредоносную нагрузку и получать удалённый доступ к сетям жертв. Подтверждёнными жертвами связанной с ним активности названы 20 университетов Тайваня.

Среди целей, указанных в материалах дела, — энергетическая компания из Южной Каролины, международная неправительственная организация, аэропорты Японии и Польши, а также тайваньские организации в газовой и энергетической отраслях. ФБР считает, что Integrity Technology Group предоставляла связанные с Китаем возможности для массового сканирования уязвимостей и атак на критическую инфраструктуру в разных странах.

Flax Typhoon ранее связывали с ботнетом Raptor Train, состоявшим из скомпрометированных устройств интернета вещей и оборудования для малого офиса и дома. Американские власти провели операцию против этой сети в сентябре 2024 года. Согласно судебным документам, на 5 июня 2024 года в базе ботнета были записи более чем о 1,2 млн заражённых устройств, включая свыше 385 тыс. уникальных устройств в США; активно заражёнными тогда числились более 260 тыс. устройств.