FBI ابزارهای اسکن و فیشینگ گروه Flax Typhoon را از کار انداخت
FBI دامنههای MicroScan و FishHub را توقیف کرد و همزمان توصیهنامهای مشترک با تاکتیکها و نشانههای نفوذ این گروه منتشر شد.
دامنههای دو ابزار هک گروه Flax Typhoon حالا در اختیار FBI است. وزارت دادگستری آمریکا پنجشنبه ۱۶ مهر از توقیف دامنههای MicroScan و FishHub خبر داد؛ ابزارهایی که شرکت چینی Integrity Technology Group ساخته و در اختیار مشتریانش گذاشته بود.
MicroScan یک برنامهٔ وب پایتونی با بیش از ۱٬۳۰۰ اسکریپت تست نفوذ است و دستکم ۹ سال سابقه دارد. این ابزار برای شناسایی هدف از باتنتی از دستگاههای اینترنت اشیا استفاده میکرد که به نسخهای از Mirai آلوده بودند و نرمافزارهایی مثل Apache Struts، Juniper ScreenOS و WebLogic را نشانه میگرفت. فهرست اهدافش از یک شرکت برق در کارولینای جنوبی تا فرودگاههایی در ژاپن و لهستان و شرکتهای گاز و برق تایوان را در بر میگیرد. FishHub ابزار نفوذ با ایمیل فیشینگ هدفمند بود و دستکم ۲۰ دانشگاه تایوانی قربانی آن شدند.
آنچه از توصیهنامهٔ AA26-281A به کار میآید
همزمان FBI و نهادهایی از آمریکا و شش کشور دیگر، از جمله بریتانیا، ژاپن و کانادا، توصیهنامهٔ مشترکی منتشر کردند. تاکتیکهایی که در آن آمده برای هر مدیر شبکهای آشناست: اسپری رمز عبور روی Microsoft Exchange، XSS در برنامههای وب، ماندگاری با SoftEther VPN و اسکریپتهایی که ایمیل و اعتبارنامه بیرون میکشند.
اگر Exchange رو به اینترنت دارید، لاگهای ورود ناموفق را برای الگوی اسپری بگردید: تلاش روی تعداد زیادی حساب با چند رمز محدود و از چند IP ثابت. MFA را برای همهٔ سرویسها اجباری کنید و سرویسها و پورتهای بلااستفاده را ببندید. دامنههایی را هم که به گزارش Help Net Security توقیف شدهاند در لاگ DNS و پراکسی جستوجو کنید:
c0cc[.]ccبرای دسترسی به MicroScan98aicai[.]com،98aicode[.]com،outlook3650[.]com،youtubecard[.]comوlinkedinns[.]netبرای تحویل بدافزار98aiblog[.]comبرای ماندگاری با SoftEther VPN
این دومین ضربهٔ آمریکا به عملیات Integrity Tech در دو سال اخیر است. پیش از این باتنت Mirai همین شرکت، که بیش از ۲۰۰ هزار دستگاه خانگی را در اختیار داشت، از کار افتاده بود و آمریکا و اتحادیهٔ اروپا هم این شرکت را تحریم کردهاند.