Το υπουργείο Δικαιοσύνης των ΗΠΑ και το FBI ανακοίνωσαν την κατάσχεση επτά διαδικτυακών διευθύνσεων, με δικαστική έγκριση, ώστε να διακόψουν την πρόσβαση σε εργαλεία που αποδίδονται στην κινεζική εταιρεία Integrity Technology Group (Integrity Tech). Οι αμερικανικές αρχές συνδέουν τη δραστηριότητα με την εκστρατεία Flax Typhoon, όπως περιγράφεται σε έγγραφα που αποσφραγίστηκαν στην Πενσιλβάνια.

Οι διευθύνσεις υποστήριζαν δύο πλατφόρμες, το MicroScan για αναζήτηση ευπαθειών και το FishHub για επιθέσεις ηλεκτρονικού ψαρέματος. Σύμφωνα με το υπουργείο Δικαιοσύνης των ΗΠΑ, στόχος της δικαστικής ενέργειας ήταν να στερήσει από τους χειριστές τους την πρόσβαση στα εργαλεία και στις σχετικές υποδομές.
Η ανακοίνωση αναφέρει ότι μία διεύθυνση επέτρεπε πρόσβαση στο MicroScan, πέντε χρησιμοποιούνταν για τη διανομή πρόσθετου κακόβουλου λογισμικού, ενώ η έβδομη συνδεόταν με λογισμικό απομακρυσμένης διαχείρισης. Οι αρχές δεν κατονομάζουν εκεί το λογισμικό, αλλά υποστηρίζουν ότι συνέδεε δίκτυα θυμάτων με διακομιστή της εταιρείας.
Η Integrity Tech και τα εργαλεία της
Τα δικαστικά έγγραφα, όπως τα περιγράφει το υπουργείο, αναφέρουν ότι παράγοντες που εργάζονταν για την Integrity Tech χειρίζονταν και χρησιμοποιούσαν τα εργαλεία. Η εταιρεία έχει έδρα στην Κίνα και, κατά την ανακοίνωση, διατηρεί συμβάσεις με την κινεζική κυβέρνηση. Πρόκειται για ισχυρισμούς των αμερικανικών αρχών, όχι για ανεξάρτητη δικαστική κρίση επί της υπόθεσης. Η Ουάσιγκτον εντάσσει τη δραστηριότητα στο πλαίσιο της εκστρατείας Flax Typhoon.
Το MicroScan χρησιμοποιούνταν για αναγνώριση δικτύων και εντοπισμό αδυναμιών που θα μπορούσαν να αξιοποιηθούν σε επόμενα στάδια. Οι ερευνητές το συνέδεσαν με δίκτυο συσκευών IoT που είχαν μολυνθεί από παραλλαγή του Mirai. Σύμφωνα με τα δικαστικά έγγραφα, το botnet διευκόλυνε τις σαρώσεις του εργαλείου.
Δείτε επίσης: Microsoft: Η ομάδα Flax Typhoon χρησιμοποιεί LOLBins για να αποφύγει την ανίχνευση

Το FishHub, σύμφωνα με τα έγγραφα, διευκόλυνε την παραβίαση δικτύων μέσω στοχευμένων μηνυμάτων ηλεκτρονικού ψαρέματος. Μετά την αρχική πρόσβαση, το εργαλείο μπορούσε να μεταφέρει πρόσθετο κακόβουλο λογισμικό, δίνοντας στους χειριστές δυνατότητα απομακρυσμένης πρόσβασης ή αναζήτησης και αντιγραφής συγκεκριμένων αρχείων.
Οι στόχοι και όσα έχουν επιβεβαιωθεί
Οι αρχές ανέφεραν ότι οι σαρώσεις του MicroScan στόχευσαν, μεταξύ άλλων, εταιρεία ηλεκτρικής ενέργειας στη Νότια Καρολίνα, αεροδρόμια στην Ιαπωνία και την Πολωνία, καθώς και εταιρείες ενέργειας και πανεπιστήμια στην Ταϊβάν. Η αναφορά σε στόχο δεν σημαίνει αυτομάτως ότι κάθε οργανισμός παραβιάστηκε επιτυχώς.
Σύμφωνα με την εξέταση της ένορκης κατάθεσης από το BleepingComputer, δύο πανεπιστήμια στην Ταϊβάν παραβιάστηκαν μετά από προηγούμενη σάρωση. Σε ξεχωριστό διακομιστή που συνδέεται με το FishHub, οι ερευνητές εντόπισαν αρχεία και δεδομένα από περισσότερους από 20 οργανισμούς, χωρίς να αποδίδεται δημόσια κάθε περιστατικό σε συγκεκριμένο τρόπο εισόδου.
Παράλληλα με τις κατασχέσεις, το FBI, η CISA, η NSA και υπηρεσίες από άλλες χώρες εξέδωσαν κοινή τεχνική προειδοποίηση για τη δράση της Integrity Technology Group. Οι υπηρεσίες περιγράφουν ευρύτερη δραστηριότητα που περιλαμβάνει μεγάλης κλίμακας δίκτυα μολυσμένων συσκευών, υποδομές VPN και εργαλεία εκμετάλλευσης ευπαθειών. Διευκρινίζουν, ωστόσο, ότι δεν συνδέεται απαραίτητα κάθε σχετική δραστηριότητα με την ίδια εταιρεία.
Η προειδοποίηση στηρίζεται σε τεχνικά στοιχεία από πολλαπλές έρευνες του FBI και καλύπτει στόχους σε τομείς όπως οι κυβερνητικές υπηρεσίες, η μεταποίηση, η υγεία και η πληροφορική. Οι συντάκτες καλούν τους υπεύθυνους δικτύων να αναζητήσουν ενδείξεις πιθανής παραβίασης και να χρησιμοποιήσουν τα τεχνικά δεδομένα για να ενισχύσουν την άμυνά τους.
Τι σημαίνει η κατάσχεση για τους οργανισμούς
Η κατάσχεση διευθύνσεων αποσκοπεί στο να διακόψει την πρόσβαση των χειριστών στις συγκεκριμένες πλατφόρμες· δεν αποδεικνύει από μόνη της ότι εξαλείφθηκε κάθε υποδομή ή ότι δεν θα αναπτυχθούν εναλλακτικά μέσα. Το 2024, οι αμερικανικές αρχές είχαν ανακοινώσει ξεχωριστή επιχείρηση κατά δικτύου Mirai που συνδεόταν με την ίδια εταιρεία και περιλάμβανε περισσότερες από 200.000 συσκευές. Το υπουργείο Δικαιοσύνης χαρακτηρίζει τη σημερινή ενέργεια ως τη δεύτερη δημόσια τεχνική διακοπή υποδομών της Integrity Tech.

Η CISA καλεί τους υπεύθυνους ασφάλειας να αναζητήσουν ενδείξεις πιθανής παραβίασης και να αξιοποιήσουν τα τεχνικά στοιχεία της προειδοποίησης για την προστασία των δικτύων τους. Οι οργανισμοί που διαχειρίζονται κρίσιμες υπηρεσίες μπορούν να ελέγξουν τα σχετικά ευρήματα και να ακολουθήσουν τις οδηγίες των αρμόδιων εθνικών αρχών.
Δείτε επίσης: Οι ΗΠΑ λένε ότι κινεζικό botnet παραβιάζει 260.000 συσκευές SOHO
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το FBI και το υπουργείο Δικαιοσύνης παρουσιάζουν την επιχείρηση ως νέο πλήγμα στις υποδομές που, σύμφωνα με τους ισχυρισμούς τους, χρησιμοποιούσε η Integrity Tech. Για τους αμυνόμενους, το πρακτικό ζητούμενο είναι να διαπιστώσουν αν υπήρξε δραστηριότητα στο δικό τους δίκτυο, χωρίς να συγχέουν τις σαρώσεις με επιβεβαιωμένες παραβιάσεις.
Δείτε επίσης: Ηνωμένο Βασίλειο: Κινέζοι χάκερ χρησιμοποιούν δίκτυα μεσολάβησης για να αποφύγουν την ανίχνευση
