Le FBI saisit des domaines utilisés par des pirates d'État chinois pour scanner des infrastructures critiques

Le FBI a saisi sept domaines utilisés par le groupe de piratage parrainé par l'État chinois Flax Typhoon — également suivi sous les noms Ethereal Panda et Red Juliett — pour exploiter deux outils de piratage ayant scanné et violé des infrastructures critiques aux États-Unis et dans des nations alliées, selon un avis conjoint publié cette semaine par le FBI, la CISA, la NSA et des partenaires internationaux.
Les autorités américaines affirment que les outils, nommés MicroScan et FishHub, ont été construits et exploités par l'entreprise chinoise Integrity Technology Group, qui détiendrait des contrats avec le gouvernement chinois. Le directeur adjoint de la division cybernétique du FBI, Brett Leatherman, a déclaré que l'entreprise «a fourni aux acteurs de menace liés à la Chine des capacités utilisées pour effectuer des analyses de vulnérabilités à grande échelle et, dans certains cas, des intrusions visant des infrastructures critiques américaines et étrangères».
Pourquoi cette perturbation compte
Les groupes de piratage étatiques visant les infrastructures critiques représentent l'une des catégories de cybermenaces les plus conséquentes, car les cibles — réseaux électriques, aéroports, systèmes d'eau, télécommunications — ont des conséquences réelles sur la sécurité au-delà du vol de données. Le département de la Justice a perturbé un botnet Mirai exploité par Integrity Tech comptant plus de 200 000 appareils en septembre 2024, le Royaume-Uni a sanctionné l'entreprise en 2025, et l'UE l'a sanctionnée en 2026.
Les outils et leurs cibles
MicroScan est un scanner de vulnérabilités basé sur Python avec plus de 1 300 scripts de tests d'intrusion, conçu pour sonder des logiciels d'entreprise largement utilisés incluant Oracle WebLogic, Apache Struts, WordPress et Jenkins. Il a été déployé avec un botnet d'appareils infectés par Mirai pour scanner des cibles incluant une compagnie d'électricité de Caroline du Sud, des aéroports au Japon et en Pologne, des entreprises gazières et électriques taïwanaises, et plusieurs universités.
FishHub, le second outil, gérait la phase d'espionnage et de vol de données. Un serveur lié à FishHub contenait des données volées à plus de 20 organisations, dont six universités taïwanaises.
Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.
Voir la source originale