اف‌بی‌آی دامنه‌های مورد استفاده هکرهای دولتی چین برای اسکن زیرساخت‌های حیاتی را توقیف کرد

BleepingComputer
اشتراک‌گذاری:
اف‌بی‌آی دامنه‌های مورد استفاده هکرهای دولتی چین برای اسکن زیرساخت‌های حیاتی را توقیف کرد

اف‌بی‌آی هفت دامنه مورد استفاده گروه هک دولتی چین به نام Flax Typhoon — که با نام‌های Ethereal Panda و Red Juliett نیز شناخته می‌شود — را برای اجرای دو ابزار هک که زیرساخت‌های حیاتی در آمریکا و کشورهای متحد را اسکن و نفوذ می‌کردند، توقیف کرد. این اقدام بخشی از یک هشدار مشترک منتشرشده توسط اف‌بی‌آی، CISA، NSA و شرکای بین‌المللی در این هفته است.

مقامات آمریکایی می‌گویند این ابزارها، با نام‌های MicroScan و FishHub، توسط شرکت چینی Integrity Technology Group ساخته و اداره می‌شدند؛ شرکتی که گفته می‌شود قراردادهایی با دولت چین دارد. برت لدرمن، دستیار مدیر بخش سایبری اف‌بی‌آی، گفت این شرکت «قابلیت‌هایی را به عوامل تهدید وابسته به چین ارائه داد که برای انجام اسکن آسیب‌پذیری گسترده و در برخی موارد نفوذ به زیرساخت‌های حیاتی آمریکا و خارج از آن استفاده می‌شد.»

چرا این اختلال اهمیت دارد

گروه‌های هک دولتی که زیرساخت‌های حیاتی را هدف می‌گیرند، یکی از مهم‌ترین دسته‌های تهدید سایبری هستند، چون اهداف آن‌ها — شبکه‌های برق، فرودگاه‌ها، سیستم‌های آب، مخابرات — پیامدهای واقعی برای ایمنی فراتر از سرقت داده دارند. این اقدام قابل‌توجه است چون یک شرکت مشخص (Integrity Tech) را به‌عنوان عامل پشت این ابزارها نام می‌برد. وزارت دادگستری در سپتامبر ۲۰۲۴ یک بات‌نت Mirai مرتبط با Integrity Tech با بیش از ۲۰۰,۰۰۰ دستگاه را مختل کرد، بریتانیا در ۲۰۲۵ این شرکت را تحریم کرد و اتحادیه اروپا در ۲۰۲۶ آن را به دلیل حملات سایبری علیه اروپا و متحدانش تحریم کرد.

ابزارها و اهداف آن‌ها

MicroScan یک اسکنر آسیب‌پذیری مبتنی بر پایتون با بیش از ۱,۳۰۰ اسکریپت تست نفوذ است که برای بررسی نرم‌افزارهای سازمانی پرکاربرد از جمله Oracle WebLogic، Apache Struts، WordPress و Jenkins ساخته شده. این ابزار همراه با یک بات‌نت از دستگاه‌های آلوده به Mirai برای اسکن اهدافی از جمله یک شرکت برق در کارولینای جنوبی، فرودگاه‌هایی در ژاپن و لهستان، شرکت‌های گاز و برق تایوانی و چندین دانشگاه استفاده شد. اف‌بی‌آی تأیید کرد دو دانشگاه تایوانی که در اوت ۲۰۲۲ و مارس ۲۰۲۳ اسکن شدند، بعداً نفوذ شدند.

FishHub، ابزار دوم، مرحله جاسوسی و سرقت داده را مدیریت می‌کرد: فیشینگ هدفمند و تحویل بدافزار به شبکه‌هایی که از قبل آلوده شده بودند. یک سرور مرتبط با FishHub داده‌های سرقت‌شده از بیش از ۲۰ سازمان، از جمله شش دانشگاه تایوانی را در خود داشت.

دامنه هشدار

هشدار مشترک، آژانس‌های دولتی آمریکا، تولید حیاتی، بهداشت و درمان، فناوری اطلاعات، اجرای قانون، آموزش و سازمان‌های مذهبی را به‌عنوان بخش‌های هدف نام می‌برد. ابزارها اغلب از آسیب‌پذیری‌های قدیمی و شناخته‌شده از جمله باگ Shellshock سال ۲۰۱۴ و یک نقص اجرای کد از راه دور Apache Struts سال ۲۰۱۶ سوءاستفاده می‌کردند — یادآوری اینکه آسیب‌پذیری‌های قدیمی وصله‌نشده همچنان نقطه ورود اصلی عوامل دولتی سال‌ها پس از افشای عمومی هستند.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: