Flax Typhoon: hacktools van Integrity Tech in beslag genomen
Cyberbeveiligings- en opsporingsdiensten uit verschillende landen hebben tools uitgeschakeld die Chinese, door de staat gesteunde hackers gebruikten tegen organisaties in de vitale infrastructuur. De operatie was gericht op Integrity Tech, een cybersecuritybedrijf uit Beijing dat door het Chinese ministerie van Staatsveiligheid (Volksrepubliek China, PRC) werd ingehuurd om wereldwijd universiteiten, overheidsinstanties, telecomaanbieders en mediaorganisaties aan te vallen.
Het Amerikaanse ministerie van Justitie nam meerdere websites in beslag die twee hacktools ondersteunden: "Microscan" en "FishHub". Amerikaanse functionarissen publiceerden daarnaast een advies van 58 pagina's over deze en andere tools die Chinese actoren de afgelopen zes jaar hebben ingezet in de langlopende Flax Typhoon-campagne.
"Integrity Technology Group voorzag aan China gelieerde dreigingsactoren van middelen waarmee zij op grote schaal naar kwetsbaarheden scanden en in sommige gevallen inbraken pleegden bij Amerikaanse en buitenlandse vitale infrastructuur", zei FBI Assistant Director Brett Leatherman. "De PRC leunt op aannemers en ondersteunende bedrijven om het bereik en de omvang van haar kwaadaardige cyberactiviteiten te vergroten."
Twee tools in het middelpunt van de actie
Volgens gerechtelijke documenten en de adviezen bouwde Integrity Tech Microscan om kwetsbaarheden op te sporen die Chinese hackers later konden misbruiken. De tool is sinds 2017 in gebruik en draait pentestscripts die websites op specifieke zwakke plekken scannen. Tot de slachtoffers behoren een energiebedrijf in South Carolina, luchthavens in Japan en Polen en Taiwanese bedrijven in de vitale infrastructuur, actief in de aardgas- en energiesector.
FishHub was bedoeld om phishingaanvallen te versnellen. Zodra een netwerk was binnengedrongen, konden aanvallers er malware mee op de systemen van het slachtoffer downloaden. Volgens de autoriteiten werd de toegang op afstand die de tool bood gebruikt tegen zo'n twintig universiteiten in Taiwan.
Het bedrijf combineert geautomatiseerde scantools, botnets en handmatige technieken om gevoelige gegevens te stelen.
Edge-apparaten en e-mailaccounts
Het advies is voortgekomen uit meerdere incidentonderzoeken van de FBI bij organisaties die waren aangevallen door Integrity Tech of door andere Chinese groepen die de tools van het bedrijf gebruikten. Het Cybersecurity and Infrastructure Security Agency (CISA) en de National Security Agency (NSA) lieten weten dat het bedrijf het meestal gemunt had op slecht gemonitorde edge-apparaten, omdat die de hackers langdurige, verborgen toegang gaven.
Chris Butera, waarnemend executive assistant director voor cybersecurity bij CISA, zei dat hackers van de Chinese overheid "zich blijven nestelen in netwerken van vitale infrastructuur, waaronder operationele technologie (OT), met als doel kritieke functies te verstoren op een toekomstig moment dat zij zelf kiezen."
Integrity Tech verwerft, verkoopt of host ook tools die door meerdere groepen worden gebruikt. Een daarvan, EBurst, richt zich op Microsoft Exchange-mailaccounts via password spraying en het raden van wachtwoorden op meerdere interfaces. Andere zijn gemaakt om toegang te krijgen tot e-mails, agenda's en contactpersonen.
"De FBI heeft een gearchiveerde e-maildatabase achterhaald die de dreigingsactoren gebruikten om e-mailaccounts van getroffen organisaties aan te vallen", aldus de diensten. Slachtoffers van diefstal van e-mailgegevens waren onder meer overheidsorganisaties, opsporingsdiensten, zorginstellingen en religieuze instellingen in Zuidoost-Azie. In sommige gevallen was de toegang tot de gestolen gegevens beperkt tot IP-adressen uit Xiamen, China.
Australie, Japan, het Verenigd Koninkrijk, Spanje, Nieuw-Zeeland en Canada werkten mee aan het advies. Paul Chichester, operationeel directeur bij het Britse National Cyber Security Centre, zei dat de "breedte van de sectoren die wereldwijd zijn aangevallen laat zien hoe groot de dreiging is."
Een bekend doelwit
Amerikaanse instanties zijn de afgelopen drie jaar herhaaldelijk tegen Integrity Tech opgetreden met sancties en offensieve acties. Onderzoekers van Microsoft brachten Flax Typhoon in 2023 voor het eerst publiekelijk in kaart. In september 2024 legde het DOJ het op Mirai gebaseerde botnet van het bedrijf plat, dat uit meer dan 260.000 consumentenapparaten bestond. Daarbij werd met toestemming van de rechter malware van besmette apparaten verwijderd en de infrastructuur van de groep overgenomen.
In eigen land staat Integrity Tech vooral bekend als bouwer van China's cyber ranges: trainingsplatforms die echte netwerken en systemen nabootsen. Volgens onderzoekers van het Natto Thoughts-team werd het bedrijf in 2010 opgericht door Cai Jingjing, een bekende Chinese hacker.
Onze analyse
Deze actie past in een patroon waarbij westerse overheden niet alleen de uitvoerders, maar ook de private aannemers achter Chinese staatshacking aanpakken, net als bij de recente beloning voor Hafnium-hacker Zhang Yu. Het in beslag nemen van websites is een verstoring, geen eindpunt: Integrity Tech heeft eerder al sancties en het oprollen van een botnet overleefd, wat erop wijst dat deze tools opnieuw gebouwd of vervangen kunnen worden.
Voor verdedigers is de nadruk in het advies op slecht gemonitorde edge-apparaten en on-premise Exchange-servers de praktische les. Organisaties doen er goed aan die systemen te controleren aan de hand van de gepubliceerde indicatoren. De waarschuwing over OT-systemen geeft bovendien extra gewicht aan de roep om strengere OT-beveiligingsregels. Het is de moeite waard om in de gaten te houden of er nog aanklachten of sancties tegen bij naam genoemde personen volgen.
