Как китайская хакерская сеть превратила украденную почту в доступный другим сервис?

8 октября ФБР и ведомства ещё шести стран сообщили, что связанная с китайской компанией Integrity Technology Group хакерская сеть похищала электронную почту государственных организаций, правоохранительных органов, медицинских систем и религиозных учреждений. Целями становились организации в Юго-Восточной Азии, Африке и Северной Америке. В США атакам подвергались государственные службы, предприятия критического производства, здравоохранения и информационных технологий, правоохранительные органы, учебные заведения и религиозные группы. Хакеры поддерживали веб-приложение, через которое третьи лица могли просматривать украденные письма. Кто именно пользовался порталом, ведомства не сообщили. В документе не указано, сколько организаций пострадало и когда была похищена конкретная корреспонденция. При этом деятельность описана в настоящем времени, а проникновения в сети продолжались как минимум с середины января 2021 года.
Как китайская хакерская сеть превратила украденную почту в доступный другим сервис?
Изображение носит иллюстративный характер

Integrity Technology Group названа базирующейся в Китае коммерческой компанией, связанной с китайским правительством. Её сотрудники, согласно документу, создают или приобретают киберинструменты «для использования и продажи», размещают инфраструктуру и взламывают сети. Ведомства используют единое обозначение «угрожающие субъекты» и не разделяют, какая именно структура выполняла конкретное проникновение. Методы атак совпадают с активностью, которую исследовательские компании отслеживают под названиями Flax Typhoon, Ethereal Panda и RedJuliett, хотя эти названия не обязательно соответствуют классификации американского правительства. Те же люди или серверы могли использоваться в операциях, не связанных напрямую с Integrity Technology Group.
В 2024 году тогдашний директор ФБР Кристофер Рэй заявил, что председатель Integrity Technology Group публично признавал: компания годами собирала разведывательные сведения и проводила рекогносцировку для китайских государственных органов безопасности. В январе 2025 года Министерство финансов США ввело против компании санкции из-за её участия в нескольких атаках на американские цели. Integrity Technology Group отвергла обвинения и заявила Шанхайской фондовой бирже, что американские меры не имеют фактических оснований. Представитель Министерства иностранных дел Китая, как сообщало Associated Press, назвал действия США неприемлемыми и заявил о твёрдом возражении Китая. В декабре 2025 года санкции против компании ввела Великобритания.
Название Flax Typhoon использует Microsoft для обозначения китайской хакерской группы. В 2023 году Microsoft писала, что она атаковала организации на Тайване. В совместном документе методы нападавших названы похожими на действия Flax Typhoon, Ethereal Panda, RedJuliett и других групп, которые отдельно не перечислены. Такое совпадение не доказывает, что все операции выполняла одна и та же команда: коммерческие компании и государственные ведомства могут по-разному объединять одни и те же инструменты, адреса и эпизоды.
В сентябре 2024 года ФБР провело операцию против ботнета, который Министерство юстиции США связало с Integrity Technology Group. В сеть входило более 200 000 захваченных маршрутизаторов, камер и других пользовательских устройств. Исследователи Lumen назвали ботнет Raptor Train. Новое расследование касается уже не управления этой сетью, а проникновения в корпоративные системы, сохранения доступа и кражи данных. Материалы основаны на доказательствах, изъятых ФБР, и наблюдениях из нескольких расследований, связанных с Integrity Technology Group.
Для поиска уязвимых целей нападавшие применяли доступные инструменты Nmap, masscan и WPScan, сканируя порты 21, 22, 53, 80, 443 и 1080. С 2017 года они использовали MicroScan, написанное на Python веб-приложение для тестирования на проникновение с более чем 1300 сценариями. Сценарии проверяли OpenSSL, Oracle WebLogic Server, Rejetto HFS, WordPress, Juniper ScreenOS, Jenkins и Apache Struts. Национальный центр кибербезопасности Великобритании (NCSC) заявил, что группа «уникальным образом использует инструменты искусственного интеллекта, например автоматизированное сканирование», но в самом совместном документе ФБР слово «искусственный интеллект» не упоминается.
Для взлома использовались командные инструменты на Python и Go, построенные вокруг готового эксплойт-кода. В перечень восьми успешно применённых уязвимостей вошли: CVE-2014-6278 в GNU Bash до версии 4.3 bash43-026, для которой исправление не подтверждено; CVE-2015-3306 в ProFTPD 1.3.5, исправленная в 1.3.5a; CVE-2015-5477 в ISC BIND 9.x до 9.9.7-P2 и 9.10.x до 9.10.2-P3, исправленная в версиях 9.9.7-P2 и 9.10.2-P3; CVE-2016-3081 в Apache Struts версий 2.3.19–2.3.20.2, 2.3.21–2.3.24.1 и 2.3.25–2.3.28, исправленная в 2.3.20.3, 2.3.24.3 и 2.3.28.1; CVE-2019-11510 в Pulse Connect Secure 8.2 до 8.2R12.1, 8.3 до 8.3R7.1 и 9.0 до 9.0R3.4, исправленная в соответствующих версиях 8.2R12.1, 8.3R7.1 и 9.0R3.4; CVE-2021-22205 в GitLab начиная с ветки 11.9, для которой указаны исправления 13.8.8, 13.9.6 и 13.10.3; CVE-2021-3199 в ONLYOFFICE Document Server 5.1.5–5.6.2, исправленная в 5.6.3; CVE-2023-22894 в Strapi до 4.5.5, исправленная в 4.8.0.
Пять из этих уязвимостей, CVE-2015-3306, CVE-2015-5477, CVE-2016-3081, CVE-2021-3199 и CVE-2023-22894, в документе отмечены как недавно добавленные в каталог Known Exploited Vulnerabilities (KEV), который ведёт Агентство по кибербезопасности и защите инфраструктуры США (CISA). Но 8 октября в 18:05 UTC The Hacker News проверило данные CISA на GitHub и не обнаружило эти пять записей ни в опубликованном каталоге, ни в версии 2026.10.04. Для Strapi совместное уведомление называло уязвимыми версии до 4.5.5, тогда как собственное сообщение разработчиков указывало более широкий диапазон 3.2.1–4.7.9, кроме 4.8.0. CVE-2016-3081 в Apache Struts срабатывает при включённом Dynamic Method Invocation; Apache допускает отключение этой функции как альтернативу обновлению. CVE-2021-3199 в ONLYOFFICE относится к конфигурациям с JSON Web Tokens, а CVE-2015-5477 в ISC BIND вызывает отказ в обслуживании и завершение DNS-сервера.
ФБР обнаружило XSS-код, изменявший уязвимую веб-страницу и добавлявший поля для имени пользователя и пароля. Посетитель мог ввести любые данные, после чего ему предлагался защищённый паролем ZIP-архив с файлом live700_v1.exe. Программа запускала процесс DiagTrack.exe, маскирующийся под легитимное имя Windows, и отправляла зашифрованный трафик на dns.studiocloud[.]xyz. ФБР считает этот домен связанным с Integrity Technology Group и предполагает, что вредоносная программа предназначалась для работы с электронной почтой. Для подбора паролей применялся EBurst, открытый Python-инструмент против учётных записей Microsoft 365 и Microsoft Exchange. Он проверяет ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover и Microsoft-Server-ActiveSync, поэтому ведомства советуют защищать и отслеживать каждый из этих интерфейсов.
Для сохранения доступа хакеры устанавливают легитимную VPN-программу SoftEther. За счёт законности самого приложения защитные средства могут дольше не распознавать его как угрозу. Установщик часто переименовывают в conhost.exe или dllhost.exe, имитируя системные файлы Windows, а клиент настраивают на автоматическое повторное подключение при запуске компьютера. Для кражи учётных данных используется DC.exe с техникой DCSync: она обращается к службе репликации Active Directory и копирует с контроллера домена данные об учётных записях, членстве в группах и доверительных отношениях.
Почту собирают несколькими способами. Бот на основе PHP-скрипта Curlc4.txt обращается к Exchange Web Services, через которые доступны также календари и контакты, сжимает украденные письма, иногда шифрует их и отправляет на удалённый сервер. Скрипт, судя по наблюдениям, работает самостоятельно, а не устанавливается на скомпрометированное устройство; его основным командным доменом был natcloudservice[.]com. Другой инструмент, office-cli, регулярно подключается к учётным записям Microsoft 365 и забирает письма за разные периоды. В конфигурационных файлах хранятся идентификатор клиента, идентификатор арендатора и секрет. Кроме почты, нападавшие скачивали базы данных и вручную извлекали сведения из почтовых систем. В отдельных случаях доступ к украденным данным разрешался только с IP-адресов в китайском городе Сямынь. Пользователь стороннего веб-приложения мог просматривать письма конкретной учётной записи, добавляя параметры в URL.
Защитникам рекомендуют отключить неиспользуемые службы и порты, включая удалённый доступ и общий доступ к файлам, фильтровать пользовательский ввод для предотвращения XSS, проверять журналы веб-приложений, установить исправления для всех восьми перечисленных уязвимостей и заменить продукты, которые больше не получают обновлений. Многофакторная аутентификация нужна прежде всего для веб-почты, VPN и учётных записей с доступом к критическим системам. В облачных аккаунтах следует проверить подключённые приложения, способные читать файлы и электронную почту, а в Active Directory отслеживать неожидаемую репликацию, которая может указывать на DCSync. При подозрении на взлом нужно изолировать затронутые узлы, провести поиск следов атаки, собрать достаточный объём доказательств и лишь затем удалять злоумышленников, после чего укрепить сеть и сообщить об инциденте по национальным правилам.
Совместное уведомление занимает 39 страниц и содержит домены, IP-адреса и хеши файлов; некоторые индикаторы компрометации датируются 2016 годом. Ведомства советуют сначала проверять их в контексте сети, а не автоматически блокировать каждый адрес. The Hacker News обнаружило 10 IP-адресов, совпавших со списком из уведомления о ботнете за сентябрь 2024 года. В новом документе они отмечены как наблюдавшиеся в последний раз 5 июня 2024 года, тогда как в уведомлении 2024 года для них указаны даты с 28 августа по 4 сентября 2024 года. Следовательно, дата «последнего наблюдения» в одном перечне может не быть самой поздней датой во всей совокупности данных. Если не учитывать сроки регистрации доменов, самые поздние даты в таблицах индикаторов относятся к 2025 году. Временная линия включает использование MicroScan с 2017 года, проникновения как минимум с середины января 2021-го, описание Flax Typhoon Microsoft в 2023 году, заявление Кристофера Рэя в 2024-м, операцию против Raptor Train в сентябре 2024-го, санкции США в январе 2025-го и британские санкции в декабре 2025-го. Год публикации уведомления 8 октября в предоставленных данных прямо не назван; отдельно указано лишь, что 8 октября в 18:05 UTC проверялись данные CISA версии 2026.10.04.


Новое на сайте

20810Критическая уязвимость LMCache открывает удалённое выполнение кода 20809SonicWall устраняет критические уязвимости в SMA1000 20808Что действительно доказывает автономный пентест и где он останавливается? 20807Киберриск переместился внутрь рабочего процесса 20806Как китайская хакерская сеть превратила украденную почту в доступный другим сервис? 20805ARTEX и SCARLET LOOP: как ИИ превратился в инструмент кражи данных 20804Как Linux-бэкдоры маскируются под почтовую защиту в южной Корее и на Тайване? 20803Сможет ли Anthropic открыть опасные возможности ИИ для защиты сетей? 20802Японию накрыла волна утечек через API и Metabase 20801Как захват .gh, .sl и .as позволил выпускать сертификаты для Google? 20800Как MonsterCloud могла заработать на выкупе у киберпреступников? 20799Почему CVE-2026-21589 начали эксплуатировать через два часа после раскрытия? 20798Подделка админ-сессий в Rejetto HFS 20797Почему CVE-2026-88779 отключает SAML-сервисы NetScaler? 20796Почему Apple ограничит полный доступ ИИ-агентов к диску?
Ссылка