Das US-Justizministerium beschlagnahmte mehrere Webseiten, die zwei leistungsfähige Angriffswerkzeuge mit den Namen „Microscan“ und „FishHub“ trugen. Parallel veröffentlichten US-Behörden ein 58-seitiges Advisory zu diesen und weiteren Werkzeugen, die chinesische Akteure in den vergangenen sechs Jahren im Rahmen der langlaufenden Kampagne Flax Typhoon genutzt haben.
„Die Integrity Technology Group hat mit China verbundenen Bedrohungsakteuren Fähigkeiten bereitgestellt, mit denen breit angelegtes Schwachstellen-Scanning und in einigen Fällen Einbrüche in kritische Infrastruktur in den USA und im Ausland durchgeführt wurden“, sagte der stellvertretende FBI-Direktor Brett Leatherman am Donnerstag. „Die Volksrepublik China stützt sich auf Auftragnehmer und unterstützende Unternehmen, um die Reichweite und den Umfang ihrer bösartigen Cyberaktivitäten auszuweiten.“
Integrity Tech setzt nach Angaben der Behörden eine Reihe automatisierter Scanwerkzeuge, Botnetze und manuelle Angriffstechniken ein, um sensible Daten aus Organisationen zu entwenden. Gerichtsdokumente und Advisories beschreiben Microscan als Werkzeug zur Aufklärung ausnutzbarer Schwachstellen für chinesische Hacker. Zu den Zielen des Scanners zählen ein Energieversorger in South Carolina, Flughäfen in Japan und Polen sowie taiwanische Unternehmen der kritischen Infrastruktur aus dem Erdgas- und Stromsektor. Microscan wird seit 2017 für Penetrationstest-Skripte eingesetzt, die Webseiten gezielt auf bestimmte Schwachstellen prüfen.
FishHub wiederum wurde von Integrity Tech entwickelt, um Phishing-Angriffe zu beschleunigen. Das Werkzeug erlaubte es Angreifern, nach einem erfolgten Einbruch Schadsoftware in das Netzwerk eines Opfers nachzuladen. Den Fernzugriff über FishHub nutzten die Akteure nach Behördenangaben insbesondere gegen rund 20 Universitäten in Taiwan.
Das technische Advisory entstand aus mehreren Incident-Response-Untersuchungen des FBI bei Organisationen, die von Integrity Tech oder von anderen chinesischen Gruppen mit deren Werkzeugen angegriffen worden waren. Die Cybersicherheitsbehörde CISA und die NSA erklärten, das Unternehmen habe typischerweise Edge-Geräte ins Visier genommen, die nicht engmaschig überwacht werden – sie ermöglichten den Angreifern langfristigen, verdeckten Zugang.
Chris Butera, kommissarischer Executive Assistant Director für Cybersicherheit bei der CISA, sagte, Hacker der chinesischen Regierung „positionieren sich weiterhin in Netzwerken kritischer Infrastruktur, einschließlich betriebstechnischer Systeme (OT), mit dem Ziel, kritische Funktionen zu einem von ihnen gewählten späteren Zeitpunkt zu stören“.
An dem Advisory beteiligten sich außerdem Australien, Japan, Großbritannien, Spanien, Neuseeland und Kanada. Paul Chichester, Director of Operations beim britischen National Cyber Security Centre, erklärte, „die Bandbreite der weltweit angegriffenen Sektoren zeigt das Ausmaß der Bedrohung“.
Integrity Tech gilt als zentraler Baustein im Geflecht chinesischer Hacking-Kampagnen: Die Firma beschafft, verkauft oder hostet Werkzeuge, die von mehreren Gruppen zum Diebstahl sensibler Daten genutzt werden. Ein Werkzeug namens EBurst zielt auf kompromittierte E-Mail-Konten auf Microsoft-Exchange-Servern und bietet mehrere Schnittstellen für Password Spraying und Passwortraten. Andere Werkzeuge sind darauf ausgelegt, auf E-Mails, Kalender und Kontakte zuzugreifen.
„Das FBI stellte eine archivierte E-Mail-Datenbank sicher, die die Bedrohungsakteure zur Angriffsvorbereitung gegen E-Mail-Konten von Opferorganisationen nutzten. Die Akteure sammeln Zugangsdaten und exfiltrieren E-Mail-Daten der Opfer aus lokalen Systemen und Cloud-Diensten“, teilten die Behörden mit. Zu den beobachteten Opfern des E-Mail-Datendiebstahls zählten Regierungsstellen, Strafverfolgungsbehörden, Gesundheitseinrichtungen und religiöse Institutionen in Südostasien. In einigen Fällen beschränkten die Angreifer den Zugriff auf die exfiltrierten Daten auf IP-Adressen aus Xiamen in China.
US-Behörden haben Integrity Tech in den vergangenen drei Jahren wiederholt mit Sanktionen und Takedown-Maßnahmen ins Visier genommen, da die Sorge über die Beteiligung des Unternehmens an den Flax-Typhoon-Angriffen wuchs. Öffentlich identifiziert wurde die Kampagne erstmals 2023 von Forschern von Microsoft.
Im September 2024 zerschlug das Justizministerium ein auf Mirai basierendes Botnetz von Integrity Tech, das aus mehr als 260.000 Verbrauchergeräten bestand. Das FBI entfernte die Schadsoftware auf Grundlage einer gerichtlichen Genehmigung von den infizierten Geräten und übernahm die Kontrolle über die Internet-Infrastruktur von Flax Typhoon. Die Gruppe richtete sich vor allem gegen Regierungsstellen sowie Bildungseinrichtungen, kritische Fertigung und IT-Unternehmen in Taiwan; Microsoft beobachtete zudem Opfer in Südostasien, Nordamerika und Afrika. Der damalige FBI-Direktor Christopher Wray erklärte seinerzeit, Flax Typhoon habe sich darauf spezialisiert, IoT-Hardware wie „Kameras, Videorekorder und Speichergeräte“ zu infizieren und die Einbrüche gegen „alle, von Unternehmen und Medienorganisationen bis hin zu Universitäten und Regierungsbehörden“ zu richten.
In China ist Integrity Technology vor allem für die Entwicklung der landesweiten Cyber-Ranges bekannt – Trainingsumgebungen, die reale Plattformen, Netzwerke und andere digitale Systeme simulieren. Das Unternehmen hat in der Vergangenheit mit seiner umfangreichen staatlichen Förderung geworben; nach Einschätzung von Experten des Forschungsteams Natto Thoughts wurde es 2010 von Cai Jingjing gegründet, einem in China legendären Hacker.
