Une opération des autorités américaines a permis de saisir sept domaines qui auraient servi à soutenir MicroScan et FishHub, deux plateformes de cyberattaque attribuées à des opérateurs liés à la Chine, suivis sous le nom de Flax Typhoon.
L’opération a été rapportée par BleepingComputer, le 8 octobre 2026 à 17 h 42. Les informations disponibles ne précisent ni quand le FBI a achevé les saisies, ni quand les autorités ont publié l’avis conjoint correspondant.
Les autorités américaines ont établi un lien entre ces plateformes et Integrity Technology Group, également connue sous le nom d’Integrity Tech, une entreprise basée en Chine qui, selon elles, détient des contrats avec le gouvernement chinois. L’avis précise toutefois que toutes les activités signalées ne peuvent pas être attribuées à Integrity Tech.
Sept domaines au service de la reconnaissance, de la diffusion de logiciels malveillants et de l’accès à distance
Le FBI a saisi c0cc.cc, que les enquêteurs associent à l’accès à la plateforme MicroScan. Selon les informations rapportées, les autorités ont vérifié que le domaine était toujours en ligne en septembre 2026.
Cinq autres domaines auraient servi à diffuser des logiciels malveillants :
98aicai.com98aicode.comoutlook3650.comyoutubecard.comlinkedinns.net
Le septième domaine, 98aiblog.com, était associé au logiciel SoftEther VPN, installé sur des systèmes compromis pour maintenir l’accès à distance.
Selon l’article, les domaines affichaient des avis de saisie du FBI mentionnant Flax Typhoon et Integrity Tech. Ces saisies mettent hors service des infrastructures précises, mais les éléments disponibles ne permettent pas d’établir que l’opération a éliminé tous les systèmes ou comptes liés à ces activités.
Le ministère de la Justice a déclaré que les deux plateformes permettaient de rechercher des vulnérabilités à grande échelle et, dans certains cas, de s’introduire dans des infrastructures critiques américaines et étrangères. Brett Leatherman, directeur adjoint de la Cyber Division du FBI, a présenté les sous-traitants et les entreprises privées comme un moyen pour le gouvernement chinois d’accroître ses capacités cyber.
Ces activités recoupent des groupes d’activité suivis sous les noms de Flax Typhoon, Ethereal Panda et Red Juliett. Ces appellations désignent des ensembles d’activités observées et ne prouvent pas, à elles seules, qu’une même organisation est à l’origine de toutes les opérations couvertes par l’avis.
MicroScan associait des scripts d’exploitation à un botnet Mirai
L’avis conjoint décrit MicroScan comme un scanner de vulnérabilités basé sur Python et contenant plus de 1 300 scripts de test d’intrusion. Les opérateurs s’en servaient pour repérer les failles de sites web et de services exposés, notamment sur les installations Oracle WebLogic, Apache Struts, WordPress et Jenkins.
Selon le résumé de l’article, un affidavit du FBI relatif à la saisie indique que MicroScan fonctionnait de concert avec un botnet d’appareils connectés à Internet infectés par le logiciel malveillant Mirai. Ces appareils fournissaient une capacité de balayage distribué pour repérer des cibles potentielles.
Parmi les cibles citées figuraient une entreprise d’électricité de Caroline du Sud, des aéroports au Japon et en Pologne, des fournisseurs taïwanais de gaz naturel et d’électricité, ainsi que des universités. Le FBI a confirmé que les outils avaient été utilisés lors d’intrusions visant des infrastructures critiques, sans toutefois affirmer que toutes les organisations citées avaient effectivement été compromises.
L’affidavit fournit des éléments plus précis sur deux universités taïwanaises. Leurs réseaux ont été analysés avec MicroScan, respectivement en août 2022 et en mars 2023, puis compromis. Les dates de ces intrusions ne sont pas précisées.
Cette distinction est importante : une opération de balayage montre qu’une infrastructure a été examinée, mais pas qu’une exploitation a réussi. Seuls les cas des deux universités sont explicitement décrits comme des compromissions survenues après l’utilisation de MicroScan.
FishHub servait à l’hameçonnage, à l’accès aux réseaux et au vol d’informations
FishHub remplissait une autre fonction. Selon l’avis, les opérateurs l’utilisaient pour mener des campagnes d’hameçonnage ciblé et installer d’autres logiciels malveillants dans des réseaux déjà compromis.
Les logiciels malveillants déployés auraient permis d’obtenir un accès à distance non autorisé, de rechercher des fichiers précis et d’exfiltrer des données vers des serveurs contrôlés par Integrity Tech. Les enquêteurs ont également découvert une application web personnalisée permettant à des tiers de consulter des courriels volés sans se connecter directement aux comptes compromis.
Selon l’article, un affidavit du FBI indique qu’un serveur lié à FishHub contenait des fichiers et des données appartenant à plus de 20 organisations, dont six universités taïwanaises. Ce chiffre correspond au nombre d’organisations représentées dans les éléments récupérés, et non au nombre de personnes touchées.
D’autres outils complétaient la boîte à outils, notamment l’utilitaire open source EBurst, utilisé pour mener des attaques par pulvérisation de mots de passe contre Microsoft Exchange. D’autres outils servaient à voler des courriels, à récupérer des identifiants Active Directory et à transférer des données hors des réseaux des victimes.
L’avis mentionne des cibles parmi les organismes gouvernementaux américains et les organisations des secteurs de la fabrication critique, de la santé, des technologies de l’information, des forces de l’ordre, de l’éducation et des institutions religieuses. Il couvre également des opérations visant des organisations d’Asie du Sud-Est, d’Afrique et d’Amérique du Nord. Les informations disponibles ne précisent pas le nombre total de compromissions réussies.
Huit vulnérabilités récurrentes touchent les serveurs web, les VPN et les plateformes de développement
L’avis recense huit vulnérabilités fréquemment ciblées. Leur impact technique varie considérablement :
| Vulnérabilité | Produit et impact signalé | CVSS v3 |
|---|---|---|
| CVE-2015-3306 | Dans ProFTPD 1.3.5, mod_copy permet la lecture et l’écriture arbitraires de fichiers à distance via site cpfr et site cpto. |
10 |
| CVE-2015-5477 | ISC BIND 9.x antérieur à 9.9.7-P2 et 9.10.x antérieur à 9.10.2-P3 peut être rendu indisponible à distance au moyen de requêtes TKEY. | 7.5 |
| CVE-2016-3081 | Apache Struts 2.3.19–2.3.20.2, 2.3.21–2.3.24.1 et 2.3.25–2.3.28 permettent l’exécution de code via le préfixe method: lorsque Dynamic Method Invocation est activé. |
8.1 |
| CVE-2021-3199 | ONLYOFFICE Document Server dans les versions antérieures à 5.6.3 peut permettre une traversée de répertoires et une exécution de code à distance via /upload lorsque JWT est utilisé. |
9.8 |
| CVE-2023-22894 | Strapi permet à un utilisateur du panneau d’administration de déduire des informations sensibles en filtrant les requêtes. Un accès super-administrateur peut exposer des condensats de mots de passe et des jetons de réinitialisation. | 4.9 |
| CVE-2014-6278 | GNU Bash jusqu’à la version 4.3 bash43-026 peut exécuter des commandes fournies par des variables d’environnement spécialement conçues, notamment dans certains contextes liés à CGI, OpenSSH et DHCP. | 8.8 |
| CVE-2019-11510 | Pulse Connect Secure 8.2 dans les versions antérieures à 8.2R12.1, 8.3 dans les versions antérieures à 8.3R7.1 et 9.0 dans les versions antérieures à 9.0R3.4 permettent la lecture arbitraire de fichiers sans authentification. | 10 |
| CVE-2021-22205 | GitLab CE/EE à partir de la version 11.9 valide incorrectement les images transmises à un analyseur de fichiers, ce qui permet l’exécution de commandes à distance. | 10 |
Pour CVE-2023-22894, l’un des champs fournis sur les produits concernés indique que les versions de Strapi antérieures à 4.8.0 sont touchées, tandis que la description du NVD mentionne « jusqu’à 4.5.5 ». Les défenseurs devraient donc suivre les consignes de correction applicables du fournisseur, plutôt que de trancher cette divergence par supposition.
CVE-2014-6278 résulte d’une correction incomplète de CVE-2014-6271, CVE-2014-7169 et CVE-2014-6277. Son vecteur CVSS est CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
Trois vulnérabilités figurent au catalogue KEV de la CISA comme exploitées
CVE-2014-6278 a été ajoutée au catalogue Known Exploited Vulnerabilities de la CISA le 2 octobre 2025. La date limite de mise en conformité pour les organismes fédéraux était fixée au 23 octobre 2025. La mesure préconisée par la CISA est la suivante : « Appliquer les mesures d’atténuation conformément aux instructions du fournisseur, suivre les recommandations applicables de la BOD 22-01 pour les services cloud ou cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible. »
Deux autres vulnérabilités de la liste de l’avis figurent depuis plus longtemps au catalogue KEV et ont été utilisées dans des attaques par rançongiciel :
- CVE-2021-22205 a été ajoutée au catalogue KEV le 3 novembre 2021, avec une échéance fédérale fixée au 17 novembre 2021. La CISA exige l’installation des mises à jour conformément aux instructions du fournisseur.
- CVE-2019-11510 a été ajoutée au catalogue KEV le 3 novembre 2021, avec une échéance fédérale fixée au 3 mai 2022. La CISA exige également l’installation des mises à jour du fournisseur.
Les données d’archives vérifiées indiquent que ces deux vulnérabilités ont été utilisées dans des campagnes de rançongiciel. Cela ne signifie pas que des rançongiciels aient fait partie des activités de Flax Typhoon décrites ici : il s’agit d’un contexte opérationnel distinct, qui montre que d’autres acteurs malveillants ont exploité ces mêmes failles.
Les archives indiquent également que CVE-2026-85706 a été ajoutée au catalogue KEV le 11 septembre 2026, dans un contexte récent lié à des fournisseurs et impliquant GNU, GitLab et Ivanti. Cette entrée n’établit aucun lien avec l’infrastructure saisie.
Les défenseurs doivent rechercher des traces d’activité avant de considérer les correctifs comme suffisants
L’avis conjoint fournirait des adresses IP, des domaines, des empreintes de logiciels malveillants et des informations sur les outils des attaquants. Les organisations devraient comparer ces indicateurs avec leurs journaux DNS, proxy, de terminaux, d’authentification et de réseau, tout en considérant les sept domaines saisis comme des pistes d’enquête, et non comme une preuve de compromission.
Les autorités recommandent également de corriger les systèmes vulnérables, de désactiver les services exposés qui ne sont pas nécessaires et d’imposer l’authentification multifacteur. Les services Exchange, GitLab, Pulse Connect Secure, Apache Struts, ProFTPD, BIND, ONLYOFFICE, Strapi et ceux qui dépendent de Bash, lorsqu’ils sont exposés à Internet, méritent une attention particulière si les versions ou les conditions mentionnées s’appliquent.
Les enquêteurs devraient également rechercher des attaques par pulvérisation de mots de passe contre Microsoft Exchange, des installations inattendues de SoftEther VPN, des accès non autorisés aux identifiants Active Directory et des transferts sortants inhabituels.
Cette opération de démantèlement fait suite à une précédente opération américaine menée en septembre 2024 contre un botnet Mirai exploité par Integrity Tech. Celui-ci aurait compté plus de 200 000 appareils grand public compromis dans le monde. Le Royaume-Uni a sanctionné Integrity Tech en 2025, puis l’Union européenne lui a imposé des sanctions en 2026 en raison de son implication présumée dans des cyberattaques contre l’Europe et ses alliés.




