ФБР изъяло семь доменов китайской Flax Typhoon, которая искала слабые места в сетях энергетиков и аэропортов. В поле зрения хакеров попали газовые и электрические компании Тайваня, американская энергокомпания, а также аэропорты Японии и Польши. Следствие раскрыло, как работала инфраструктура атак.
Операцию 8 октября 2026 года объявили Минюст США и ФБР. По версии американских властей, за деятельностью Flax Typhoon стоит пекинская Integrity Technology Group, выполняющая контракты правительства КНР. Компания предоставляла операторам два инструмента, MicroScan и FishHub. Суд разрешил перехватить домены, через которые злоумышленники управляли платформами.
MicroScan проверял доступные через интернет системы на уязвимости, которые позднее могли использовать заказчики Integrity Tech. Часть запросов шла через ботнет Raptor Train, собранный из заражённых роутеров, камер и других устройств интернета вещей. В основе сети лежала разновидность Mirai. Для доступа к MicroScan операторы использовали домен c0cc.cc.
В перечне целей оказались энергокомпания из Южной Каролины, международная неправительственная организация, аэропорты Японии и Польши, два университета, а также газовые и электрические компании Тайваня. Само по себе сканирование не доказывает, что все перечисленные объекты были взломаны. Американские власти утверждают, что в отдельных случаях разведка переходила в реальные атаки.
FishHub применяли для целевого фишинга. После первоначального проникновения в сеть инструмент загружал дополнительное вредоносное ПО, позволявшее клиентам Integrity Tech получать удалённый доступ, искать нужные файлы и отправлять их на подконтрольные серверы. Среди подтверждённых жертв активности FishHub американское следствие называет около 20 университетов Тайваня.
Пять изъятых доменов, 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com и linkedinns.net, помогали распространять вредоносные программы. Седьмой адрес 98aiblog.com был связан с SoftEther VPN, который применяли для сохранения доступа к взломанным сетям. Вместе с c0cc.cc, обслуживавшим MicroScan, адреса составляли всю семёрку перехваченных доменов.
