El FBI incauta siete dominios que daban soporte al escaneo y las operaciones de malware de Flax Typhoon

Una operación de las fuerzas del orden de Estados Unidos se ha saldado con la incautación de siete dominios que, según las acusaciones, daban soporte a

El FBI incauta siete dominios que daban soporte al escaneo y las operaciones de malware de Flax Typhoon
APT

Imagen ilustrativa generada con IA

Una operación de las fuerzas del orden de Estados Unidos se ha saldado con la incautación de siete dominios que, según las acusaciones, daban soporte a MicroScan y FishHub, dos plataformas de ciberataque atribuidas a operadores vinculados a China y seguidas bajo el nombre de Flax Typhoon.

BleepingComputer informó de la operación el 8 de octubre de 2026, a las 17:42. La información disponible no especifica cuándo completó el FBI las incautaciones ni cuándo emitieron las autoridades el aviso conjunto correspondiente.

Las autoridades estadounidenses vincularon las plataformas con Integrity Technology Group, también conocida como Integrity Tech, una empresa con sede en China que, según afirman, tiene contratos con el Gobierno chino. No obstante, el aviso advierte que no todas las actividades señaladas pueden atribuirse a Integrity Tech.

Siete dominios daban soporte al escaneo, la distribución de malware y el acceso remoto

El FBI incautó c0cc.cc, que los investigadores asociaron al acceso a la plataforma MicroScan. Según la información publicada, las fuerzas del orden comprobaron que el dominio seguía activo en septiembre de 2026.

Otros cinco dominios se habrían utilizado para distribuir malware:

  • 98aicai.com
  • 98aicode.com
  • outlook3650.com
  • youtubecard.com
  • linkedinns.net

El séptimo dominio, 98aiblog.com, estaba asociado a un software VPN SoftEther instalado en sistemas comprometidos para mantener el acceso remoto.

Según la información publicada, los dominios mostraban avisos de incautación del FBI que mencionaban a Flax Typhoon e Integrity Tech. Las incautaciones inhabilitan infraestructura concreta, pero las pruebas disponibles no demuestran que la operación haya eliminado todos los sistemas o cuentas relacionados con la actividad.

El Departamento de Justicia afirmó que las dos plataformas permitían realizar escaneos extensivos en busca de vulnerabilidades y, en algunos casos, acceder sin autorización a infraestructuras críticas de Estados Unidos y otros países. Brett Leatherman, subdirector de la División Cibernética del FBI, describió a los contratistas y las empresas privadas como un medio para que el Gobierno chino amplíe sus capacidades cibernéticas.

La actividad coincide parcialmente con clústeres conocidos como Flax Typhoon, Ethereal Panda y Red Juliett. Estos nombres describen conjuntos de actividades observadas y, por sí solos, no demuestran que una misma organización haya llevado a cabo todas las operaciones mencionadas en el aviso.

MicroScan combinaba scripts de explotación con una botnet Mirai

El aviso conjunto describe MicroScan como un escáner de vulnerabilidades basado en Python que contiene más de 1.300 scripts de pruebas de penetración. Los operadores lo usaban para detectar vulnerabilidades en sitios web y servicios expuestos, incluidas instalaciones de Oracle WebLogic, Apache Struts, WordPress y Jenkins.

Según un resumen de la declaración jurada de incautación del FBI publicado en el artículo, MicroScan funcionaba junto con una botnet de dispositivos conectados a Internet e infectados con el malware Mirai. Esos dispositivos proporcionaban capacidad de escaneo distribuido para identificar posibles objetivos.

Entre los objetivos señalados había una empresa eléctrica de Carolina del Sur, aeropuertos de Japón y Polonia, proveedores taiwaneses de gas natural y electricidad, y universidades. El FBI confirmó que las herramientas se utilizaron para acceder sin autorización a infraestructuras críticas, pero no afirmó que todas las organizaciones mencionadas hubieran sido comprometidas con éxito.

La declaración jurada ofrece información más concreta sobre dos universidades taiwanesas. Sus redes se escanearon con MicroScan, respectivamente, en agosto de 2022 y marzo de 2023, y posteriormente fueron vulneradas. No se indican las fechas di queste intrusioni.

La distinzione è importante: un’attività di scansione dimostra che un’infrastruttura è stata esaminata, non che lo sfruttamento delle vulnerabilità sia andato a buon fine. Solo i due casi delle università vengono descritti esplicitamente come violazioni avvenute dopo l’attività di MicroScan.

FishHub gestiva il phishing, l’accesso e i dati sottratti

FishHub aveva un ruolo diverso. Secondo l’avviso, gli operatori lo usavano per campagne di spear phishing e per distribuire altro malware nelle reti già compromesse.

Il malware installato avrebbe consentito l’accesso remoto non autorizzato, la ricerca di file specifici e l’esfiltrazione dei dati verso server controllati da Integrity Tech. Gli investigatori hanno inoltre trovato un’applicazione web personalizzata che permetteva a terzi di consultare le email sottratte senza accedere direttamente agli account compromessi.

Secondo quanto riportato, una dichiarazione giurata dell’FBI afferma che un server collegato a FishHub conteneva file e dati appartenenti a più di 20 organizzazioni, tra cui sei università taiwanesi. Questo dato si riferisce alle organizzazioni rappresentate nel materiale recuperato, non alle persone coinvolte.

Altri componenti del kit di strumenti erano l’utility open source EBurst, usata per effettuare attacchi di password spraying contro Microsoft Exchange. Altri strumenti sottraevano email, raccoglievano credenziali di Active Directory e trasferivano dati al di fuori delle reti delle vittime.

L’avviso segnala attività mirate contro enti governativi statunitensi e organizzazioni dei settori manifatturiero critico, sanitario, informatico, delle forze dell’ordine, dell’istruzione e religioso. Riguarda inoltre operazioni contro organizzazioni del Sud-est asiatico, dell’Africa e del Nord America. Le informazioni disponibili non quantificano il numero totale di compromissioni riuscite.

Otto vulnerabilità ricorrenti interessano server web, VPN e piattaforme per sviluppatori

L’avviso elenca otto vulnerabilità che sarebbero state prese di mira di frequente. Il loro impatto tecnico varia considerevolmente:

Vulnerabilità Prodotto e impatto segnalato CVSS v3
CVE-2015-3306 In ProFTPD 1.3.5, mod_copy consente la lettura e la scrittura da remoto di file arbitrari tramite site cpfr e site cpto. 10
CVE-2015-5477 ISC BIND 9.x prima della versione 9.9.7-P2 e 9.10.x prima della 9.10.2-P3 può essere bloccato da remoto tramite query TKEY. 7.5
CVE-2016-3081 Apache Struts 2.3.19–2.3.20.2, 2.3.21–2.3.24.1 e 2.3.25–2.3.28 consentono l’esecuzione di codice tramite il prefisso method: quando è abilitato Dynamic Method Invocation. 8.1
CVE-2021-3199 ONLYOFFICE Document Server prima della versione 5.6.3 può consentire l’attraversamento delle directory e l’esecuzione di codice da remoto tramite /upload quando viene usato JWT. 9.8
CVE-2023-22894 Strapi consente a un utente del pannello di amministrazione di dedurre informazioni sensibili tramite il filtraggio delle query. L’accesso da super amministratore può esporre hash delle password e token di reimpostazione. 4.9
CVE-2014-6278 GNU Bash fino alla versione 4.3 bash43-026 può eseguire comandi forniti tramite variabili d’ambiente appositamente predisposte, anche in alcuni contesti legati a CGI, OpenSSH e DHCP. 8.8
CVE-2019-11510 Pulse Connect Secure 8.2 prima della versione 8.2R12.1, 8.3 prima della 8.3R7.1 e 9.0 prima della 9.0R3.4 consente la lettura non autenticata di file arbitrari. 10
CVE-2021-22205 GitLab CE/EE dalla versione 11.9 convalida in modo inadeguato le immagini fornite a un parser di file, consentendo l’esecuzione di comandi da remoto. 10

Per CVE-2023-22894, uno dei campi forniti sui prodotti interessati include le versioni di Strapi precedenti alla 4.8.0, mentre la descrizione dell’NVD indica “fino alla 4.5.5”. I responsabili della difesa dovrebbero quindi fare riferimento alle indicazioni di correzione applicabili fornite dal produttore, anziché risolvere questa discrepanza basandosi su supposizioni.

CVE-2014-6278 è dovuta a una correzione incompleta di CVE-2014-6271, CVE-2014-7169 e CVE-2014-6277. Il suo vettore CVSS è CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Tre vulnerabilità dell’elenco risultano sfruttate secondo il catalogo KEV della CISA

CVE-2014-6278 è stata inserita nel catalogo Known Exploited Vulnerabilities della CISA il 2 ottobre 2025. Il termine federale per la correzione era il 23 ottobre 2025. L’azione prescritta dalla CISA è: “Applicare le misure di mitigazione secondo le istruzioni del produttore, seguire le indicazioni applicabili della BOD 22-01 per i servizi cloud oppure cessare di usare il prodotto se non sono disponibili misure di mitigazione.”

Altre due vulnerabilità dell’elenco dell’avviso hanno record KEV più datati e risultano utilizzate in attacchi ransomware:

  • CVE-2021-22205 è stata inserita nel KEV il 3 novembre 2021, con scadenza federale il 17 novembre 2021. La CISA richiede di installare gli aggiornamenti seguendo le istruzioni del produttore.
  • CVE-2019-11510 è stata inserita nel KEV il 3 novembre 2021, con scadenza federale il 3 maggio 2022. Anche in questo caso, la CISA richiede di installare gli aggiornamenti forniti dal produttore.

I dati verificati dell’archivio segnalano che entrambe le vulnerabilità sono state usate in campagne ransomware. Questo non significa che il ransomware facesse parte dell’attività di Flax Typhoon qui descritta: si tratta di un contesto operativo distinto, che mostra come le stesse vulnerabilità siano state sfruttate da altri attori delle minacce.

L’archivio registra inoltre CVE-2026-85706 come inserita nel KEV l’11 settembre 2026, in un contesto recente legato ai produttori GNU, GitLab e Ivanti. Questo record non dimostra un legame con l’infrastruttura incautata.

Prima di considerare sufficienti gli aggiornamenti, i responsabili della difesa dovrebbero cercare prove di compromissione

Secondo quanto riportato, l’avviso congiunto fornisce indirizzi IP, domini, hash di malware e dettagli sugli strumenti degli aggressori. Le organizzazioni dovrebbero confrontare questi indicatori con i log DNS, proxy, endpoint, autenticazione e rete, considerando i sette domini incautati come piste investigative e non come prova di compromissione.

Le autorità raccomandano inoltre di correggere i sistemi vulnerabili, disattivare i servizi esposti non necessari e applicare l’autenticazione a più fattori. È opportuno esaminare con particolare attenzione i servizi esposti a Internet che utilizzano Exchange, GitLab, Pulse Connect Secure, Apache Struts, ProFTPD, BIND, ONLYOFFICE, Strapi e Bash, laddove siano presenti le versioni o le condizioni elencate.

Gli investigatori dovrebbero inoltre cercare attività di password spraying contro Microsoft Exchange, installazioni inattese di SoftEther VPN, accessi non autorizzati alle credenziali di Active Directory e trasferimenti in uscita insoliti.

L’interruzione dell’attività segue una precedente operazione statunitense contro una botnet Mirai gestita da Integrity Tech nel settembre 2024. Secondo quanto riportato, la botnet comprendeva più di 200.000 dispositivi consumer compromessi in tutto il mondo. Il Regno Unito ha sanzionato Integrity Tech nel 2025, mentre l’Unione europea ha imposto sanzioni nel 2026 per il presunto coinvolgimento in attacchi informatici contro l’Europa e i suoi alleati.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →