米司法省とFBI、Flax Typhoon関連のハッキングツール「Microscan」「FishHub」を押収

米司法省とFBIは、中国政府とつながりのあるハッカー集団Flax Typhoonに関連するハッキングツール2種類を押収したと発表しました。あわせて、米政府がこれまで繰り返し措置を講じてきた中国企業についても言及しています。発表は木曜日に行われ、複数の政府機関による新たな合同勧告も公表されました。

今回のドメイン名の押収は、中国企業Integrity Technology Groupが開発した脆弱性スキャンツール「Microscan」と、スピアフィッシングツール「FishHub」へのハッカーのアクセスを断つことが目的です。米国は同社を昨年制裁対象に指定しています。米政府は2024年にも、同社が大規模なボットネットの背後にいると指摘し、摘発作戦の標的としていました。

FBIと司法省は木曜日、事件に関する文書の封印を解除し、ペンシルベニア州西部地区で裁判所の許可を得て押収を実施したと発表しました。

米当局は押収の発表に合わせて、FBI、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)、国家安全保障局(NSA)による勧告も公表しました。

勧告には次のように記されています。「中国政府と関係のあるサイバー脅威アクターは、Integrity Technology Groupの支援を受け、自動スキャンツールや大規模ボットネット、手動での侵入手法を組み合わせて、米国の重要インフラ部門を含む世界中の組織を標的に、機密データを窃取しています。これらのアクターは、スキャンツールやクロスサイトスクリプティング攻撃、Microsoft Exchangeサーバーに対するパスワードスプレー攻撃で脆弱性を突きます。さらに、VPNソフトウェアを通じて永続性を確保し、スクリプトを使ってメールや認証情報を外部へ持ち出しています」

法執行機関によると、Integrity Techは過去の指摘と同様に、モノのインターネット(IoT)機器で構成されるMirai亜種のボットネットを利用していました。今回はMicroscanの運用を支える目的だったといいます。

FBIと司法省によると、Microscanの標的には、サウスカロライナ州の電力会社、日本とポーランドの空港、台湾の重要インフラ企業や大学などが含まれていました。FishHubは、スピアフィッシングで侵入した後にネットワーク上へマルウェアをダウンロードするツールで、被害者には台湾の大学が含まれます。

CISAでサイバーセキュリティ担当の事務局長代行を務めるChris Butera氏は、次のように述べています。「中国政府と関係のあるアクターは、運用技術(OT)システムを含む重要インフラのネットワーク内に足場を築き続けています。将来、自分たちが選んだ時期に重要な機能を妨害することが狙いです」 

FBIサイバー部門の責任者であるBrett Leatherman氏は、次のように語っています。「FBIのサイバー戦略に基づき、われわれは重要インフラを脅かすアクターだけでなく、それを支える企業も追及します。中国政府とつながりのある中国企業Integrity Technology Groupも、そうした企業の一つです。世界中のネットワークを狙うアクターのために、サイバーツールの調達や開発、インフラのホスティングを行っています」

翻訳元: https://cyberscoop.com/doj-fbi-seize-flax-typhoon-hacking-tools-microscan-fishhub/

本記事は cyberscoop.com の記事を翻訳・要約したものです。