美国联邦调查局(FBI)近日宣布查封七个与黑客工具相关的网络域名。这些工具被指由中国安全公司 Integrity Technology Group 运营,并服务于北京支持的网络行动人员。据称,该团伙利用这些工具扫描包括南卡罗来纳州一家电力公司在内的全球关键基础设施系统,以寻找漏洞。

随后,美国、英国、澳大利亚、加拿大、日本、新西兰和西班牙七国政府机构联合发布咨询通告,警告由 Integrity Tech 支持的与中国政府有关联的攻击者正在利用僵尸网络、恶意软件及其他入侵工具瞄准全球组织,窃取敏感数据,其中包含来自美国关键基础设施网络的信息。
安全警报详细描述了攻击手段:“这些攻击者利用 Microsoft Exchange 服务器上的扫描工具、跨站脚本攻击和密码喷洒技术来利用漏洞,同时通过 VPN 软件建立持久性,并使用脚本外泄电子邮件和凭证。”
基于上述活动,美国网络安全和基础设施安全局(CISA)已将五个 CVE 列入其已知被利用漏洞目录,具体包括:CVE-2015-3306、CVE-2015-5477、CVE-2016-3081、CVE-2021-3199 和 CVE-2023-22894。
此次法院授权的查封行动,是美国执法部门长期瓦解名为 Flax Typhoon 的北京支持网络团伙及关闭其僵尸网络的最新举措。法庭文件指控 Integrity Tech 开发了该僵尸网络以及一款名为 Microscan 的漏洞扫描器,并运营了一款名为 FishHub 的后渗透工具。FishHub 被指用于向钓鱼受害者的网络下载额外恶意软件并窃取敏感数据。此外,文件还指出 Integrity Tech 与中国政府存在合同关系,且联邦调查人员长期以来一直将 Flax Typhoon 与该私营公司联系起来。
从 2021 年直至该团伙被破坏期间,Flax Typhoon 据称使用了一种基于 Mirai 的僵尸网络变体,通过感染联网设备来扫描网络漏洞、发起额外网络攻击,并借此隐藏中国政府黑客的真实 IP 地址和物理位置。
法庭文件显示,“Flax Typhoon 的行动人员成功侵入了多个曾使用 Microscan 工具进行扫描的受害实体”。受害者名单包括 2023 年 3 月被攻陷的新竹市一所大学,以及 2022 年 8 月被入侵的埔里镇另一所大学。
文件进一步指控:“大约在 2022 年 4 月 26 日和 2022 年 12 月 29 日,Flax Typhoon 的行动人员还使用 Microscan 工具扫描了位于南卡罗来纳州的一家美国电力公司、一个跨国非政府组织、日本和波兰机场以及至少两家天然气和电力行业的台湾关键基础设施公司的网络漏洞。”
在技术细节方面,Integrity Tech 通过其中一个被查封的域名 c0cc[.]cc 访问 Microscan。与此同时,另外五个被查封的域名——98aicai[.]com、98aicode[.]com、outlook3650[.]com、youtubecard[.]com 和 linkedinns[.]net——直到今年 3 月仍在分发 FishHub 恶意软件,并感染了约 20 所台湾大学。
FBI 特别探员 Adam James 在一份查封令宣誓书中表示:“根据我的培训和经验,我认为该工具之所以命名为 FishHub,是因为它促进了钓鱼活动。”
据披露,FishHub 在受害者的计算机上下载文件后,该文件会利用上述五个域名检索额外的恶意程序和代码。恶意软件随后创建文件列表,搜索特定文件,压缩文档,并将选定的文件外泄到攻击者控制的服务器,从而使 Flax Typhoon 能够远程访问被入侵的网络。
早在 2024 年 9 月,FBI 曾表示,在其及其国际合作伙伴对该团伙采取行动后,Integrity Tech 和 Flax Typhoon 拆除了其拥有 26 万台设备的僵尸网络。然而,就在今年,私营部门的安全研究人员和西方政府仍持续发出关于中国黑客活动的警告。





