Flax Typhoon: Hacking-Tools von Integrity Tech beschlagnahmt

Flax Typhoon: Hacking-Tools von Integrity Tech beschlagnahmt

Cybersicherheits- und Strafverfolgungsbehörden mehrerer Länder haben Werkzeuge ausgeschaltet, die chinesische staatlich unterstützte Hacker gegen Betreiber kritischer Infrastruktur eingesetzt haben. Im Mittelpunkt der Aktion stand Integrity Tech, ein Cybersicherheitsunternehmen aus Peking, das vom Ministerium für Staatssicherheit der Volksrepublik China beauftragt wurde, bei Angriffen auf Universitäten, Behörden, Telekommunikationsanbieter und Medienhäuser in aller Welt zu helfen.

Das US-Justizministerium beschlagnahmte mehrere Websites, die zwei Hacking-Tools unterstützten: "Microscan" und "FishHub". Zudem veröffentlichten US-Behörden eine 58-seitige Sicherheitswarnung zu diesen und weiteren Werkzeugen, die chinesische Akteure in den vergangenen sechs Jahren im Rahmen der langjährigen Kampagne Flax Typhoon eingesetzt haben.

"Die Integrity Technology Group stellte mit China verbundenen Bedrohungsakteuren Fähigkeiten bereit, die für großflächige Schwachstellenscans und in einigen Fällen für Einbrüche bei kritischer Infrastruktur in den USA und im Ausland genutzt wurden", sagte FBI Assistant Director Brett Leatherman. "Die Volksrepublik China stützt sich auf Auftragnehmer und Zulieferfirmen, um die Reichweite und das Ausmaß ihrer bösartigen Cyberaktivitäten auszuweiten."

Zwei Werkzeuge im Zentrum der Aktion

Laut Gerichtsunterlagen und den Sicherheitswarnungen entwickelte Integrity Tech Microscan, um Schwachstellen aufzuspüren, die chinesische Hacker später ausnutzen konnten. Das Tool ist seit 2017 im Einsatz und führt Skripte für Penetrationstests aus, die Websites nach bestimmten Lücken durchsuchen. Zu den Opfern zählen ein Energieversorger in South Carolina, Flughäfen in Japan und Polen sowie taiwanische Betreiber kritischer Infrastruktur aus dem Erdgas- und Stromsektor.

FishHub sollte Phishing-Angriffe beschleunigen. War ein Netzwerk erst einmal kompromittiert, konnten Angreifer damit Schadsoftware auf die Systeme der Opfer herunterladen. Nach Angaben der Behörden wurde der damit ermöglichte Fernzugriff gegen rund 20 Universitäten in Taiwan eingesetzt.

Das Unternehmen kombiniert automatisierte Scanwerkzeuge, Botnetze und manuelles Vorgehen direkt an der Tastatur, um sensible Daten zu stehlen.

Netzwerk-Randgeräte und E-Mail-Konten

Die Warnung geht auf mehrere Ermittlungen des FBI zur Vorfallsbehandlung bei Organisationen zurück, die von Integrity Tech oder von anderen chinesischen Gruppen mit dessen Werkzeugen angegriffen wurden. Die Cybersecurity and Infrastructure Security Agency (CISA) und die National Security Agency (NSA) erklärten, das Unternehmen habe es meist auf schlecht überwachte Geräte am Netzwerkrand abgesehen, da diese den Hackern langfristigen, verdeckten Zugang verschafften.

Chris Butera, kommissarischer Executive Assistant Director für Cybersicherheit bei der CISA, sagte, Hacker der chinesischen Regierung "positionieren sich weiterhin in Netzwerken kritischer Infrastruktur, einschließlich Systemen der Betriebstechnik (OT), mit dem Ziel, kritische Funktionen zu einem künftigen Zeitpunkt ihrer Wahl zu stören."

Integrity Tech beschafft, verkauft oder hostet außerdem Werkzeuge, die von mehreren Gruppen genutzt werden. Eines davon, EBurst, greift Microsoft-Exchange-E-Mail-Konten per Password Spraying und durch Erraten von Passwörtern über mehrere Schnittstellen an. Andere sind darauf ausgelegt, auf E-Mails, Kalender und Kontakte zuzugreifen.

"Das FBI hat eine archivierte E-Mail-Datenbank sichergestellt, die die Bedrohungsakteure nutzten, um E-Mail-Konten der betroffenen Organisationen ins Visier zu nehmen", teilten die Behörden mit. Zu den Opfern des E-Mail-Datendiebstahls gehörten Regierungsstellen, Strafverfolgungsbehörden, Gesundheitseinrichtungen und religiöse Institutionen in Südostasien. In einigen Fällen war der Zugriff auf die gestohlenen Daten auf IP-Adressen aus Xiamen in China beschränkt.

Australien, Japan, Großbritannien, Spanien, Neuseeland und Kanada haben an der Warnung mitgewirkt. Paul Chichester, Director of Operations beim britischen National Cyber Security Centre, sagte, die "Bandbreite der weltweit angegriffenen Sektoren zeigt das Ausmaß der Bedrohung."

Ein bekanntes Ziel

US-Behörden sind in den vergangenen drei Jahren immer wieder mit Sanktionen und Abschaltungen gegen Integrity Tech vorgegangen. Forscher von Microsoft identifizierten Flax Typhoon erstmals 2023 öffentlich. Im September 2024 zerschlug das US-Justizministerium das auf Mirai basierende Botnetz des Unternehmens mit mehr als 260.000 Verbrauchergeräten. Mit gerichtlicher Genehmigung wurde die Schadsoftware von infizierten Geräten entfernt und die Kontrolle über die Infrastruktur der Gruppe übernommen.

In China ist Integrity Tech vor allem dafür bekannt, die Cyber Ranges des Landes zu bauen, also Trainingsplattformen, die reale Netzwerke und Systeme nachbilden. Laut Forschern des Teams Natto Thoughts wurde das Unternehmen 2010 von Cai Jingjing gegründet, einem bekannten chinesischen Hacker.

Unsere Einschätzung

Die Aktion passt in ein Muster, bei dem westliche Regierungen nicht nur die Ausführenden, sondern die privaten Auftragnehmer hinter Chinas staatlichem Hacking ins Visier nehmen, ganz ähnlich wie bei der jüngst ausgesetzten Belohnung für den Hafnium-Hacker Zhang Yu. Die Beschlagnahme von Websites ist eine Störung, kein Schlusspunkt: Integrity Tech hat schon Sanktionen und die Zerschlagung eines Botnetzes überstanden, was darauf hindeutet, dass diese Werkzeuge neu aufgebaut oder ersetzt werden könnten.

Für Verteidiger liegt der praktische Nutzen im Fokus der Warnung auf schlecht überwachten Randgeräten und lokal betriebenen Exchange-Servern. Organisationen sollten diese Systeme mit den veröffentlichten Indikatoren abgleichen. Die Warnung zu OT-Systemen verleiht zudem den Forderungen nach strengeren OT-Sicherheitsvorgaben zusätzliches Gewicht. Es lohnt sich zu beobachten, ob weitere Anklagen oder Sanktionen gegen namentlich bekannte Personen folgen.