Un’operazione delle forze dell’ordine statunitensi ha portato al sequestro di sette domini che sarebbero stati usati per supportare MicroScan e FishHub, due piattaforme di attacco informatico attribuite a operatori legati alla Cina, tracciati con il nome Flax Typhoon.
L’operazione è stata riportata da BleepingComputer l’8 ottobre 2026 alle 17:42. Le informazioni disponibili non indicano quando l’FBI abbia completato i sequestri né quando le autorità abbiano pubblicato il relativo avviso congiunto.
Le autorità statunitensi hanno collegato le piattaforme a Integrity Technology Group, nota anche come Integrity Tech, un’azienda con sede in Cina che, secondo le autorità, ha contratti con il governo cinese. L’avviso precisa tuttavia che non tutte le attività segnalate possono essere attribuite a Integrity Tech.
Sette domini usati per la scansione, la distribuzione di malware e l’accesso remoto
L’FBI ha sequestrato c0cc.cc, che gli investigatori associavano all’accesso alla piattaforma MicroScan. Secondo quanto riferito, a settembre 2026 le forze dell’ordine hanno verificato che il dominio era ancora online.
Altri cinque domini sarebbero stati usati per distribuire malware:
98aicai.com98aicode.comoutlook3650.comyoutubecard.comlinkedinns.net
Il settimo dominio, 98aiblog.com, era associato al software VPN SoftEther, installato sui sistemi compromessi per mantenere l’accesso remoto.
Secondo quanto riportato, i domini mostravano avvisi di sequestro dell’FBI che citavano Flax Typhoon e Integrity Tech. I sequestri disabilitano una specifica infrastruttura, ma le prove disponibili non dimostrano che l’operazione abbia eliminato tutti i sistemi o gli account collegati alle attività.
Il Dipartimento di Giustizia ha dichiarato che le due piattaforme venivano usate per effettuare scansioni estese alla ricerca di vulnerabilità e, in alcuni casi, per penetrare nelle infrastrutture critiche statunitensi e di altri Paesi. Brett Leatherman, vicedirettore della Cyber Division dell’FBI, ha descritto appaltatori e aziende private come un mezzo attraverso cui il governo cinese amplia le proprie capacità informatiche.
Le attività si sovrappongono a gruppi di attività tracciati con i nomi Flax Typhoon, Ethereal Panda e Red Juliett. Questi nomi identificano attività osservate e, da soli, non dimostrano che un’unica organizzazione abbia condotto tutte le operazioni descritte nell’avviso.
MicroScan combinava script di exploit e una botnet Mirai
L’avviso congiunto descrive MicroScan come uno scanner di vulnerabilità basato su Python, che include oltre 1.300 script per i test di penetrazione. Gli operatori lo usavano per individuare vulnerabilità in siti web e servizi esposti, tra cui installazioni di Oracle WebLogic, Apache Struts, WordPress e Jenkins.
Secondo la sintesi contenuta nel resoconto di un affidavit dell’FBI, MicroScan operava insieme a una botnet di dispositivi connessi a Internet e infettati dal malware Mirai. Questi dispositivi fornivano capacità di scansione distribuita per individuare possibili bersagli.
Tra i bersagli citati figurano una società elettrica della Carolina del Sud, aeroporti in Giappone e Polonia, aziende taiwanesi del gas naturale e dell’elettricità e università. L’FBI ha confermato che gli strumenti sono stati impiegati in intrusioni ai danni di infrastrutture critiche, ma non ha affermato che tutte le organizzazioni citate siano state effettivamente compromesse.
L’affidavit descrive in modo più preciso due università taiwanesi. Le rispettive reti sono state sottoposte a scansione con MicroScan, ad agosto 2022 e a marzo 2023, e sono state poi violate. Non sono indicate le date delle intrusioni.
La distinzione è importante: una scansione dimostra che un’infrastruttura è stata esaminata, non che lo sfruttamento delle vulnerabilità sia riuscito. Solo i due casi delle università vengono descritti esplicitamente come violazioni successive all’attività di MicroScan.
FishHub gestiva phishing, accessi e informazioni rubate
FishHub aveva una funzione diversa. Secondo l’avviso, gli operatori lo usavano per campagne di spear-phishing e per introdurre altro malware nelle reti già compromesse.
A quanto riferito, il malware installato consentiva l’accesso remoto non autorizzato, la ricerca di file specifici e l’esfiltrazione dei dati verso server controllati da Integrity Tech. Gli investigatori hanno inoltre individuato un’applicazione web personalizzata che permetteva a terzi di consultare le email rubate senza accedere direttamente agli account compromessi.
Secondo quanto riportato, un affidavit dell’FBI afferma che un server collegato a FishHub conteneva file e dati appartenenti a più di 20 organizzazioni, tra cui sei università taiwanesi. Il dato indica il numero di organizzazioni rappresentate nel materiale recuperato, non quello delle persone coinvolte.
Tra gli altri strumenti del toolkit figurava l’utility open source EBurst, usata per effettuare password spraying contro Microsoft Exchange. Altri strumenti rubavano email, raccoglievano credenziali di Active Directory e trasferivano dati al di fuori delle reti delle vittime.
L’avviso segnala attività dirette contro enti governativi statunitensi e organizzazioni dei settori manifatturiero, sanitario, informatico, delle forze dell’ordine, dell’istruzione e religioso. Comprende inoltre operazioni contro organizzazioni del Sud-est asiatico, dell’Africa e del Nord America. Le informazioni disponibili non quantificano il numero totale delle compromissioni riuscite.
Otto vulnerabilità ricorrenti interessano server web, VPN e piattaforme per sviluppatori
L’avviso elenca otto vulnerabilità prese di mira con frequenza. Il loro impatto tecnico varia notevolmente:
| Vulnerabilità | Prodotto e impatto segnalato | CVSS v3 |
|---|---|---|
| CVE-2015-3306 | In ProFTPD 1.3.5, mod_copy consente la lettura e la scrittura da remoto di file arbitrari tramite site cpfr e site cpto. |
10 |
| CVE-2015-5477 | ISC BIND 9.x prima della versione 9.9.7-P2 e 9.10.x prima della versione 9.10.2-P3 può essere bloccato da remoto tramite query TKEY. | 7.5 |
| CVE-2016-3081 | Apache Struts 2.3.19–2.3.20.2, 2.3.21–2.3.24.1 e 2.3.25–2.3.28 consente l’esecuzione di codice tramite il prefisso method: quando è attivata l’opzione Dynamic Method Invocation. |
8.1 |
| CVE-2021-3199 | ONLYOFFICE Document Server nelle versioni precedenti alla 5.6.3 può consentire directory traversal ed esecuzione di codice da remoto tramite /upload quando viene usato JWT. |
9.8 |
| CVE-2023-22894 | Strapi consente a un utente del pannello di amministrazione di dedurre informazioni sensibili tramite filtri di query. L’accesso da super-admin può esporre hash delle password e token di reimpostazione. | 4.9 |
| CVE-2014-6278 | GNU Bash fino alla versione 4.3 bash43-026 può eseguire comandi forniti tramite variabili d’ambiente appositamente predisposte, anche in alcuni contesti legati a CGI, OpenSSH e DHCP. | 8.8 |
| CVE-2019-11510 | Pulse Connect Secure 8.2 prima della versione 8.2R12.1, 8.3 prima della versione 8.3R7.1 e 9.0 prima della versione 9.0R3.4 consente la lettura non autenticata di file arbitrari. | 10 |
| CVE-2021-22205 | GitLab CE/EE dalla versione 11.9 non convalida correttamente le immagini passate a un parser di file, consentendo l’esecuzione di comandi da remoto. | 10 |
Per CVE-2023-22894, uno dei campi forniti sui prodotti interessati include le versioni di Strapi precedenti alla 4.8.0, mentre la descrizione NVD indica «fino alla 4.5.5». I responsabili della sicurezza dovrebbero quindi attenersi alle indicazioni di correzione applicabili del fornitore, anziché cercare di risolvere la discrepanza basandosi su supposizioni.
CVE-2014-6278 è dovuta a una correzione incompleta di CVE-2014-6271, CVE-2014-7169 e CVE-2014-6277. Il vettore CVSS è CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
Tre vulnerabilità elencate risultano sfruttate secondo il catalogo KEV della CISA
CVE-2014-6278 è stata inserita nel catalogo Known Exploited Vulnerabilities della CISA il 2 ottobre 2025. La scadenza federale per la correzione era il 23 ottobre 2025. L’azione prescritta dalla CISA è: «Applicare le misure di mitigazione secondo le istruzioni del fornitore, seguire le indicazioni applicabili della BOD 22-01 per i servizi cloud oppure interrompere l’uso del prodotto se non sono disponibili misure di mitigazione».
Altre due vulnerabilità elencate nell’avviso hanno voci KEV più datate e risultano documentate in attacchi ransomware:
- CVE-2021-22205 è stata inserita nel catalogo KEV il 3 novembre 2021, con scadenza federale al 17 novembre 2021. La CISA richiede di installare gli aggiornamenti secondo le istruzioni del fornitore.
- CVE-2019-11510 è stata inserita nel catalogo KEV il 3 novembre 2021, con scadenza federale al 3 maggio 2022. Anche in questo caso, la CISA richiede di installare gli aggiornamenti del fornitore.
I dati verificati dell’archivio segnalano che entrambe le vulnerabilità sono state usate in campagne ransomware. Questo non significa che il ransomware facesse parte delle attività di Flax Typhoon descritte qui: si tratta di un contesto operativo distinto, che dimostra come le stesse vulnerabilità siano state sfruttate da altri attori delle minacce.
L’archivio riporta inoltre che CVE-2026-85706 è stata inserita nel catalogo KEV l’11 settembre 2026, in un contesto recente legato ai fornitori GNU, GitLab e Ivanti. Questa voce non dimostra alcun collegamento con l’infrastruttura sequestrata.
Prima di considerare sufficiente l’installazione delle patch, i responsabili della sicurezza dovrebbero cercare prove di compromissione
Secondo quanto riportato, l’avviso congiunto fornisce indirizzi IP, domini, hash di malware e dettagli sugli strumenti degli attaccanti. Le organizzazioni dovrebbero confrontare questi indicatori con i dati DNS, proxy, endpoint, di autenticazione e di rete, trattando i sette domini sequestrati come piste investigative e non come prova di compromissione.
Le autorità raccomandano inoltre di correggere i sistemi vulnerabili, disattivare i servizi esposti non necessari e imporre l’autenticazione a più fattori. I servizi esposti a Internet che utilizzano Exchange, GitLab, Pulse Connect Secure, Apache Struts, ProFTPD, BIND, ONLYOFFICE, Strapi e Bash meritano particolare attenzione, quando sono presenti le versioni o le condizioni indicate.
Gli investigatori dovrebbero inoltre cercare attività di password spraying contro Microsoft Exchange, installazioni inattese di SoftEther VPN, accessi non autorizzati alle credenziali di Active Directory e trasferimenti di dati in uscita insoliti.
L’interruzione delle attività fa seguito a una precedente operazione statunitense, condotta a settembre 2024 contro una botnet Mirai gestita da Integrity Tech. Secondo quanto riferito, la botnet comprendeva più di 200.000 dispositivi consumer compromessi in tutto il mondo. Il Regno Unito ha imposto sanzioni a Integrity Tech nel 2025; nel 2026 l’Unione europea ha adottato sanzioni per il presunto coinvolgimento dell’azienda in attacchi informatici contro l’Europa e i suoi alleati.




