In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
L'operazione internazionale
Le agenzie di cybersecurity di più Paesi hanno collaborato per smantellare gli strumenti usati da Integrity Tech, azienda cinese accusata di supportare la campagna Flax Typhoon. Il Dipartimento di Giustizia USA ha sequestrato i domini di Microscan e FishHub, due strumenti di attacco utilizzati per scansioni di vulnerabilità e phishing.
L'FBI ha dichiarato che Integrity Tech ha fornito capacità offensive a gruppi legati alla Cina, permettendo attacchi contro infrastrutture critiche statunitensi e straniere. L'azienda, con sede a Pechino, è considerata un elemento chiave nella rete di hacking cinese, con un ruolo di supporto a diverse campagne di spionaggio.
Gli strumenti sequestrati
Microscan è uno strumento di scansione automatica delle vulnerabilità, utilizzato dal 2017 per individuare falle sfruttabili in siti web e sistemi. FishHub, invece, è una piattaforma per campagne di phishing che consente di installare malware sulle reti compromesse.
Secondo le autorità, FishHub è stato usato specificamente contro circa 20 università a Taiwan. Le agenzie hanno pubblicato un advisory tecnico di 58 pagine che descrive in dettaglio gli strumenti e le tecniche impiegate da Integrity Tech e da altri gruppi cinesi.
Le vittime e i settori colpiti
Le vittime documentate includono una compagnia elettrica della Carolina del Sud, aeroporti in Giappone e Polonia, e aziende di infrastrutture critiche a Taiwan nei settori del gas naturale e dell'energia. Le agenzie hanno anche segnalato il furto di dati email da organizzazioni governative, forze dell'ordine, sistemi sanitari e istituzioni religiose nel Sud-Est asiatico.
L'advisory è stato redatto sulla base di indagini condotte dall'FBI su organizzazioni attaccate da Integrity Tech o da gruppi che ne hanno usato gli strumenti. CISA e NSA hanno sottolineato che l'azienda prendeva di mira dispositivi perimetrali poco monitorati, per mantenere accesso persistente e occulto alle reti compromesse.
Il contesto e le azioni precedenti
Integrity Tech è nota in Cina per lo sviluppo di cyber range, piattaforme di addestramento che simulano ambienti reali. L'azienda è stata oggetto di sanzioni e azioni di contrasto da parte degli Stati Uniti negli ultimi tre anni.
Nel settembre 2024, il DOJ aveva già interrotto una botnet basata su Mirai gestita da Integrity Tech, composta da oltre 260.000 dispositivi consumer. La campagna Flax Typhoon è stata identificata pubblicamente per la prima volta da Microsoft nel 2023, e ha colpito principalmente governi, istruzione, produzione critica e IT a Taiwan, con vittime anche in Sud-Est asiatico, Nord America e Africa.



