Flax Typhoon : les outils d'Integrity Tech saisis
Des agences de cybersécurité et des services de police de plusieurs pays ont démantelé des outils utilisés par des pirates informatiques soutenus par l'État chinois contre des organisations d'infrastructures critiques. L'opération visait Integrity Tech, une entreprise de cybersécurité basée à Pékin que le ministère de la Sécurité d'État de la République populaire de Chine (RPC) a engagée pour l'aider à attaquer des universités, des administrations, des opérateurs de télécommunications et des médias dans le monde entier.
Le département de la Justice américain a saisi plusieurs sites web qui servaient de support à deux outils de piratage, "Microscan" et "FishHub". Les autorités américaines ont également publié un avis de 58 pages sur ces outils et sur d'autres, utilisés par des acteurs chinois au cours des six dernières années dans le cadre de Flax Typhoon, une campagne menée de longue date.
"Integrity Technology Group a fourni à des acteurs malveillants liés à la Chine des capacités utilisées pour mener des analyses de vulnérabilités à grande échelle et, dans certains cas, des intrusions visant des infrastructures critiques américaines et étrangères", a déclaré Brett Leatherman, directeur adjoint du FBI. "La RPC s'appuie sur des sous-traitants et des entreprises auxiliaires pour étendre la portée et l'ampleur de ses cyberactivités malveillantes."
Deux outils au coeur du démantèlement
Selon les documents judiciaires et les avis publiés, Integrity Tech a conçu Microscan pour repérer des vulnérabilités que les pirates chinois pouvaient ensuite exploiter. L'outil est utilisé depuis 2017 et exécute des scripts de test d'intrusion qui analysent des sites web à la recherche de failles précises. Parmi ses victimes figurent un fournisseur d'électricité de Caroline du Sud, des aéroports au Japon et en Pologne, ainsi que des entreprises taïwanaises d'infrastructures critiques dans les secteurs du gaz naturel et de l'électricité.
FishHub a été conçu pour accélérer les attaques par hameçonnage. Une fois un réseau compromis, il permettait aux attaquants de télécharger des logiciels malveillants sur les systèmes de la victime. Selon les autorités, l'accès à distance qu'il offrait a été utilisé contre une vingtaine d'universités à Taïwan.
L'entreprise combine des outils d'analyse automatisés, des botnets et des techniques manuelles, directement au clavier, pour dérober des données sensibles.
Équipements de périphérie et comptes de messagerie
L'avis est issu de plusieurs enquêtes de réponse à incident menées par le FBI auprès d'organisations attaquées par Integrity Tech ou par d'autres groupes chinois utilisant ses outils. La Cybersecurity and Infrastructure Security Agency (CISA) et la National Security Agency (NSA) ont indiqué que l'entreprise s'en prenait généralement à des équipements de périphérie mal surveillés, qui offraient aux pirates un accès durable et discret.
Chris Butera, directeur adjoint exécutif par intérim chargé de la cybersécurité à la CISA, a déclaré que les pirates du gouvernement chinois "continuent de se positionner au sein des réseaux d'infrastructures critiques, y compris des systèmes de technologie opérationnelle (OT), dans le but de perturber des fonctions essentielles au moment de leur choix".
Integrity Tech acquiert, vend ou héberge également des outils utilisés par plusieurs groupes. L'un d'eux, EBurst, cible les comptes de messagerie Microsoft Exchange par pulvérisation de mots de passe et devinette de mots de passe sur plusieurs interfaces. D'autres sont conçus pour accéder aux e-mails, aux agendas et aux contacts.
"Le FBI a récupéré une base de données d'e-mails archivée que les acteurs malveillants utilisaient pour cibler les comptes de messagerie des organisations victimes", ont indiqué les agences. Parmi les victimes de vols de données de messagerie figurent des organismes gouvernementaux, des services de police, des systèmes de santé et des institutions religieuses en Asie du Sud-Est. Dans certains cas, l'accès aux données volées était limité à des adresses IP situées à Xiamen, en Chine.
L'Australie, le Japon, le Royaume-Uni, l'Espagne, la Nouvelle-Zélande et le Canada ont contribué à l'avis. Paul Chichester, directeur des opérations du National Cyber Security Centre britannique, a déclaré que "l'étendue des secteurs ciblés à travers le monde démontre l'ampleur de la menace".
Une cible bien connue
Les agences américaines s'en sont prises à plusieurs reprises à Integrity Tech au cours des trois dernières années, à coups de sanctions et de démantèlements. Les chercheurs de Microsoft ont été les premiers à identifier publiquement Flax Typhoon en 2023. En septembre 2024, le DOJ a perturbé le botnet de l'entreprise, basé sur Mirai et composé de plus de 260 000 appareils grand public, grâce à une autorisation judiciaire lui permettant de supprimer le logiciel malveillant des appareils infectés et de prendre le contrôle de l'infrastructure du groupe.
En Chine, Integrity Tech est surtout connue pour avoir construit les cyber ranges du pays, des plateformes d'entraînement qui simulent des réseaux et des systèmes réels. Selon les chercheurs de l'équipe Natto Thoughts, elle a été fondée en 2010 par Cai Jingjing, un pirate chinois réputé.
Notre analyse
Cette action s'inscrit dans une tendance : les gouvernements occidentaux ciblent les sous-traitants privés derrière le piratage d'État chinois, et pas seulement les opérateurs, à l'image de la récente récompense offerte pour le pirate de Hafnium Zhang Yu. La saisie de sites web est une perturbation, pas un point final : Integrity Tech a déjà survécu à des sanctions et au démantèlement d'un botnet, ce qui laisse penser que ces outils pourraient être reconstruits ou remplacés.
Pour les défenseurs, l'enseignement pratique de l'avis tient à l'accent mis sur les équipements de périphérie mal surveillés et les serveurs Exchange sur site. Les organisations devraient vérifier ces systèmes à l'aide des indicateurs publiés. L'avertissement concernant les systèmes OT donne aussi du poids aux appels en faveur de règles de sécurité OT plus strictes. Reste à voir si d'autres inculpations ou sanctions visant des personnes nommément désignées suivront.
