美国司法部与FBI宣布查封用于运行黑客工具Microscan和FishHub的多个网络域名。美方称这些工具由中国安服承包商运营,曾针对欧美及亚洲关键基础设施、机场和高校发起扫描与网络渗透。
美国司法部与联邦调查局(FBI)近日宣布,已查封用于运行 Microscan 和 FishHub 两款黑客工具的关键互联网域名。官方表示,这些工具由中国网络安全承包商 Integrity Technology Group 运营,曾用于扫描甚至入侵美国及海外的关键基础设施网络。
这是美国司法部门第二次公开瓦解该机构的黑客基础设施。2024 年 9 月,美方曾查封并摧毁了一个由超过 20 万台受感染消费级物联网设备组成的僵尸网络。

关于此次查封的域名数量,相关公告略有差异。司法部官方通报列出了 6 个域名,其中 1 个用于访问 Microscan,另外 5 个用于分发 FishHub 恶意软件。宾夕法尼亚州西区联邦检察官办公室则表示总数为 7 个,新增的一个域名涉及未经授权的远程管理软件,用于将受害者网络连接至攻击者服务器。第三方安全机构进一步确认该域名为 98aiblog.com,与 SoftEther VPN 软件相关联。
法庭解封文件显示,涉案团队利用感染 Mirai 变种恶意软件的物联网僵尸网络运行 Microscan 扫描工具,专门搜寻可供利用的系统漏洞。已确认的扫描目标包括美国南卡罗来纳州的一家电力公司、日本和波兰的机场、台湾地区的天然气与电力机构、两所大学以及一家跨国非政府组织。
另一款工具 FishHub 则主要用于钓鱼邮件攻击。一旦攻击者成功潜入受害者网络,该工具就会下载更多恶意程序,以获取远程访问权限,或窃取指定文件并回传至控制服务器。在受害者名单中,包括约 20 所台湾地区的高校。在网络安全行业内,这批攻击活动通常被追踪标记为“Flax Typhoon”。
行动开展的同时,FBI、美国网络安全与基础设施安全局(CISA)、美国国家安全局(NSA)及其国际盟友联合发布了安全通报,列出具体的受威胁指标(IoC)。通报指出,该黑客组织通常将自动化扫描、大规模僵尸网络以及人工精准利用相结合,包括针对微软 Exchange 服务的密码喷洒攻击。
FBI 网络部门助理主管 Brett Leatherman 表示,相关行为主体正借助承包商来扩大其网络恶意活动的规模。副助理主管 Jason Bilnoski 指出,此次查封行动直接导致上述工具瘫痪,美方的策略是持续打击其基础设施、资金链与攻击工具本身。
CISA 官员 Chris Butera 警告称,攻击者仍在持续尝试潜伏在关键基础设施网络中,意图在未来特定时刻对核心系统功能实施破坏。执法部门表示,将持续监控该组织重建攻击基础设施的迹象。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断