FBI beschlagnahmt sieben Domains, die Scans und Malware-Aktivitäten von Flax Typhoon unterstützten

FBI beschlagnahmte laut US-Behörden sieben Domains, die MicroScan und FishHub für Scans und Malware-Aktivitäten von Flax Typhoon unterstützten.

FBI beschlagnahmt sieben Domains, die Scans und Malware-Aktivitäten von Flax Typhoon unterstützten
APT

Illustration mit KI erzeugt

Bei einer US-amerikanischen Strafverfolgungsaktion wurden sieben Domains beschlagnahmt, die laut Ermittlern MicroScan und FishHub unterstützten. Die beiden Plattformen für Cyberangriffe werden China nahestehenden Akteuren zugeschrieben, die unter dem Namen Flax Typhoon verfolgt werden.

Über die Aktion berichtete BleepingComputer am 8. Oktober 2026 um 17:42 Uhr. Aus den verfügbaren Informationen geht nicht hervor, wann das FBI die Beschlagnahmungen abgeschlossen oder wann die Behörden die zugehörige gemeinsame Warnmeldung veröffentlicht haben.

Die US-Behörden brachten die Plattformen mit der Integrity Technology Group, auch bekannt als Integrity Tech, in Verbindung. Das in China ansässige Unternehmen soll Verträge mit der chinesischen Regierung haben. Zugleich weist die Warnmeldung darauf hin, dass sich nicht alle gemeldeten Aktivitäten Integrity Tech zuordnen lassen.

Sieben Domains dienten für Scans, Malware-Verbreitung und Fernzugriff

Das FBI beschlagnahmte c0cc.cc, das die Ermittler mit dem Zugriff auf die MicroScan-Plattform in Verbindung brachten. Nach Angaben der Strafverfolgungsbehörden war die Domain im September 2026 noch online.

Über fünf weitere Domains soll Malware verbreitet worden sein:

  • 98aicai.com
  • 98aicode.com
  • outlook3650.com
  • youtubecard.com
  • linkedinns.net

Die siebte Domain, 98aiblog.com, wurde mit der auf kompromittierten Systemen installierten Software SoftEther VPN in Verbindung gebracht, über die der Fernzugriff aufrechterhalten werden sollte.

Laut dem Bericht zeigten die Domains Beschlagnahmungsmitteilungen des FBI, in denen Flax Typhoon und Integrity Tech genannt wurden. Die Beschlagnahmungen setzen bestimmte Teile der Infrastruktur außer Betrieb. Die verfügbaren Belege zeigen jedoch nicht, dass damit alle Systeme oder Konten beseitigt wurden, die mit den Aktivitäten in Verbindung standen.

Das Justizministerium erklärte, die beiden Plattformen hätten breit angelegte Schwachstellenscans ermöglicht und in einigen Fällen Einbrüche in kritische Infrastrukturen in den USA und anderen Ländern unterstützt. Brett Leatherman, stellvertretender Direktor der Cyber Division des FBI, bezeichnete Auftragnehmer und Privatunternehmen als Mittel, mit denen die chinesische Regierung ihre Cyberfähigkeiten ausbaue.

Die Aktivitäten überschneiden sich mit Clustern, die als Flax Typhoon, Ethereal Panda und Red Juliett verfolgt werden. Diese Bezeichnungen stehen für beobachtete Aktivitätsgruppen und belegen für sich genommen nicht, dass eine einzige Organisation alle in der Warnmeldung beschriebenen Operationen durchgeführt hat.

MicroScan kombinierte Exploit-Skripte mit einem Mirai-Botnetz

Die gemeinsame Warnmeldung beschreibt MicroScan als Python-basierten Schwachstellenscanner mit mehr als 1.300 Skripten für Penetrationstests. Die Betreiber nutzten ihn, um Schwachstellen in Websites und exponierten Diensten aufzuspüren, darunter Installationen von Oracle WebLogic, Apache Struts, WordPress und Jenkins.

Laut einer eidesstattlichen Erklärung des FBI, wie sie im Bericht zusammengefasst wird, arbeitete MicroScan mit einem Botnetz aus internetfähigen Geräten zusammen, die mit Mirai-Malware infiziert waren. Diese Geräte stellten verteilte Scan-Kapazitäten bereit, um potenzielle Ziele zu identifizieren.

Zu den genannten Zielen gehörten ein Stromversorger in South Carolina, Flughäfen in Japan und Polen, taiwanische Erdgas- und Stromversorger sowie Universitäten. Das FBI bestätigte, dass die Werkzeuge bei Einbrüchen in kritische Infrastrukturen zum Einsatz kamen. Es erklärte jedoch nicht, dass jede der genannten Organisationen erfolgreich kompromittiert wurde.

Für zwei taiwanische Universitäten enthält die eidesstattliche Erklärung konkretere Angaben. Ihre Netzwerke wurden im August 2022 beziehungsweise im März 2023 mit MicroScan untersucht und anschließend kompromittiert. Die Zeitpunkte der Einbrüche werden nicht genannt.

Diese Unterscheidung ist wichtig: Ein Scan belegt, dass eine Infrastruktur untersucht wurde, nicht aber, dass ein Exploit erfolgreich war. Nur bei den beiden Universitäten wird ausdrücklich von Einbrüchen nach MicroScan-Aktivitäten berichtet.

FishHub diente für Phishing, Zugriff und den Diebstahl von Informationen

FishHub hatte eine andere Funktion. Laut der Warnmeldung nutzten die Betreiber die Plattform für Spear-Phishing und zur Verbreitung weiterer Malware in Netzwerken, die bereits kompromittiert worden waren.

Die eingesetzte Malware ermöglichte Berichten zufolge unbefugten Fernzugriff, die Suche nach ausgewählten Dateien und die Exfiltration auf von Integrity Tech kontrollierte Server. Die Ermittler fanden außerdem eine eigens entwickelte Webanwendung, über die Dritte gestohlene E-Mails durchsuchen konnten, ohne sich direkt bei den kompromittierten Konten anzumelden.

Eine eidesstattliche Erklärung des FBI besagt laut Bericht, dass sich auf einem mit FishHub verbundenen Server Dateien und Daten von mehr als 20 Organisationen befanden, darunter sechs taiwanische Universitäten. Diese Zahl bezeichnet die in den wiederhergestellten Daten vertretenen Organisationen, nicht die betroffenen Personen.

Zum weiteren Werkzeugkasten gehörte das Open-Source-Dienstprogramm EBurst, mit dem Microsoft Exchange per Password Spraying angegriffen wurde. Weitere Werkzeuge stahlen E-Mails, sammelten Active-Directory-Zugangsdaten und übertrugen Daten aus den Netzwerken der Opfer nach außen.

Laut Warnmeldung richteten sich die Angriffe gegen US-Behörden sowie Organisationen aus den Bereichen kritische Fertigung, Gesundheitswesen, Informationstechnologie, Strafverfolgung, Bildung und Religion. Auch Operationen gegen Organisationen in Südostasien, Afrika und Nordamerika werden darin behandelt. Aus den verfügbaren Berichten geht nicht hervor, wie viele Systeme insgesamt erfolgreich kompromittiert wurden.

Acht wiederholt angegriffene Schwachstellen betreffen Webserver, VPNs und Entwicklerplattformen

Die Warnmeldung führt acht häufig angegriffene Schwachstellen auf. Ihre technischen Auswirkungen unterscheiden sich erheblich:

Schwachstelle Produkt und gemeldete Auswirkung CVSS v3
CVE-2015-3306 Bei ProFTPD 1.3.5 ermöglicht mod_copy das Auslesen und Schreiben beliebiger Dateien aus der Ferne über site cpfr und site cpto. 10
CVE-2015-5477 ISC BIND 9.x vor 9.9.7-P2 und 9.10.x vor 9.10.2-P3 kann durch TKEY-Abfragen aus der Ferne zum Absturz gebracht werden. 7.5
CVE-2016-3081 Apache Struts 2.3.19–2.3.20.2, 2.3.21–2.3.24.1 und 2.3.25–2.3.28 ermöglicht die Ausführung von Code über das Präfix method:, wenn Dynamic Method Invocation aktiviert ist. 8.1
CVE-2021-3199 Bei ONLYOFFICE Document Server vor 5.6.3 können über /upload Pfadüberquerungen und die Ausführung von Code aus der Ferne möglich sein, wenn JWT verwendet wird. 9.8
CVE-2023-22894 In Strapi kann ein Benutzer des Admin-Panels durch Abfragefilterung sensible Informationen ableiten. Mit Super-Admin-Zugriff lassen sich Passwort-Hashes und Token zum Zurücksetzen von Passwörtern auslesen. 4.9
CVE-2014-6278 GNU Bash bis einschließlich 4.3 bash43-026 kann Befehle ausführen, die über manipulierte Umgebungsvariablen übergeben werden – auch in bestimmten CGI-, OpenSSH- und DHCP-Kontexten. 8.8
CVE-2019-11510 Pulse Connect Secure 8.2 vor 8.2R12.1, 8.3 vor 8.3R7.1 und 9.0 vor 9.0R3.4 ermöglicht das Auslesen beliebiger Dateien ohne Authentifizierung. 10
CVE-2021-22205 GitLab CE/EE ab Version 11.9 validiert Bilder, die an einen Datei-Parser übergeben werden, nicht ordnungsgemäß. Dadurch kann Code aus der Ferne ausgeführt werden. 10

Für CVE-2023-22894 nennt ein bereitgestelltes Feld zu den betroffenen Produkten Strapi-Versionen vor 4.8.0, während die Beschreibung der NVD „bis einschließlich 4.5.5“ angibt. Verantwortliche sollten sich daher an den einschlägigen Abhilfemaßnahmen des Herstellers orientieren, statt die Abweichung durch eine Annahme aufzulösen.

CVE-2014-6278 entstand durch die unvollständige Behebung von CVE-2014-6271, CVE-2014-7169 und CVE-2014-6277. Der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Drei der aufgeführten Schwachstellen sind im KEV-Katalog der CISA als aktiv ausgenutzt dokumentiert

CVE-2014-6278 wurde am 2. Oktober 2025 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) der CISA aufgenommen. Die Frist für die Behebung durch Bundesbehörden endete am 23. Oktober 2025. Die CISA empfiehlt folgende Maßnahme: „Wenden Sie die vom Hersteller empfohlenen Gegenmaßnahmen an, befolgen Sie bei Cloud-Diensten die einschlägigen Vorgaben der BOD 22-01 oder stellen Sie die Nutzung des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind.“

Zwei weitere Schwachstellen aus der Warnmeldung wurden bereits früher in den KEV-Katalog aufgenommen; ihr Einsatz im Zusammenhang mit Ransomware ist dokumentiert:

  • CVE-2021-22205 wurde am 3. November 2021 in den KEV-Katalog aufgenommen. Die Frist für Bundesbehörden endete am 17. November 2021. Die CISA schreibt vor, Updates gemäß den Anweisungen des Herstellers einzuspielen.
  • CVE-2019-11510 wurde am 3. November 2021 in den KEV-Katalog aufgenommen. Die Frist für Bundesbehörden endete am 3. Mai 2022. Auch hier schreibt die CISA Updates des Herstellers vor.

Verifizierte Archivdaten weisen beide Schwachstellen als in Ransomware-Kampagnen eingesetzt aus. Das bedeutet nicht, dass Ransomware Teil der hier beschriebenen Aktivitäten von Flax Typhoon war. Es handelt sich um einen separaten operativen Kontext, der zeigt, dass andere Bedrohungsakteure dieselben Schwachstellen ausgenutzt haben.

Im Archiv ist außerdem vermerkt, dass CVE-2026-85706 am 11. September 2026 in einem aktuellen, herstellerbezogenen Kontext mit GNU, GitLab und Ivanti in den KEV-Katalog aufgenommen wurde. Daraus lässt sich keine Verbindung zur beschlagnahmten Infrastruktur ableiten.

Verteidiger sollten nach Spuren suchen, statt sich allein auf Patches zu verlassen

Die gemeinsame Warnmeldung enthält Berichten zufolge IP-Adressen, Domains, Malware-Hashes und Angaben zu den Werkzeugen der Angreifer. Organisationen sollten diese Indikatoren mit DNS-, Proxy-, Endpunkt-, Authentifizierungs- und Netzwerkprotokollen abgleichen und die sieben beschlagnahmten Domains als Ermittlungsansätze behandeln, nicht als Beweis für eine Kompromittierung.

Die Behörden empfehlen außerdem, anfällige Systeme zu patchen, nicht benötigte exponierte Dienste zu deaktivieren und eine Multifaktor-Authentifizierung durchzusetzen. Internetseitig erreichbare Exchange-, GitLab-, Pulse-Connect-Secure-, Apache-Struts-, ProFTPD-, BIND-, ONLYOFFICE- und Strapi-Installationen sowie Dienste, die auf Bash angewiesen sind, sollten besonders überprüft werden, sofern die genannten Versionen oder Bedingungen zutreffen.

Ermittler sollten außerdem auf Password-Spraying-Aktivitäten gegen Microsoft Exchange, unerwartete Installationen von SoftEther VPN, unbefugten Zugriff auf Active-Directory-Zugangsdaten und ungewöhnliche ausgehende Datenübertragungen achten.

Der Eingriff folgt auf eine frühere US-Operation gegen ein von Integrity Tech betriebenes Mirai-Botnetz im September 2024. Dieses Botnetz umfasste Berichten zufolge weltweit mehr als 200.000 kompromittierte Verbrauchergeräte. Das Vereinigte Königreich sanktionierte Integrity Tech 2025, während die Europäische Union 2026 wegen der mutmaßlichen Beteiligung des Unternehmens an Cyberangriffen auf Europa und seine Verbündeten Sanktionen verhängte.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →