安全
FBI 两年内第二次查扣 Flax Typhoon 的工具。防守方真该读的是那份 CVE 清单
美国司法部查扣了 Microscan 与 FishHub 两款工具背后的域名,并称这两款工具由 Integrity Technology Group 的人员为中国关联黑客运营,受扫描的目标包括一家美国电力公司、日本与波兰的机场以及台湾的能源企业。同步发布的七国联合公告显示,这套平台几乎完全建立在多年前就已修补的漏洞之上。
MAI
10 月 8 日,美国司法部宣布在法院授权下查扣了两款黑客工具 Microscan 与 FishHub 背后的域名。司法部称,运营这两款工具的是为 Integrity Technology Group 工作的人员。该公司位于中华人民共和国,与中国政府签有合同,也是微软命名的 Flax Typhoon 这个组织在企业层面的真实身份。相关法院文件在宾夕法尼亚州西区联邦法院解封。七个域名如今显示的不再是恶意软件,而是 FBI 的查扣公告。
同一家公司的基础设施被同一个政府拆掉,这是两年内的第二次。宾夕法尼亚州西区联邦检察官 Troy Rivetti 把它称作「两年之内对 Integrity Tech 庞大运作的第二次打击」。2024 年 9 月,司法部已经瓦解过该公司一个由二十多万台消费级设备组成的 Mirai 僵尸网络。英国在 2025 年对 Integrity Tech 实施制裁,欧盟在 2026 年跟进。公司仍在运营。
这两款工具做了什么
Microscan 是一个漏洞扫描器——用 Python 写成,带有一千三百多个渗透测试脚本,自 2017 年起投入使用。它的特点不在技术复杂,而在洗来源:相当一部分扫描是通过一批感染了 Mirai 变种的物联网设备组成的僵尸网络发出的,因此到达受害者那一端的流量看起来来自普通消费级硬件,而不是 Integrity Tech 自己的地址段。客户拿到扫描结果,再自行决定怎么用。
被点名的目标,读起来就是中国网络行动关注方向的一份摘要:南卡罗来纳州的一家电力公司、日本和波兰的机场、台湾的天然气与电力企业、一家跨国非政府组织,以及台湾的多所大学。其中两所大学分别在 2022 年 8 月和 2023 年 3 月被扫描,之后遭到入侵。至于那家电力公司和那些机场是否被入侵,FBI 没有说明。
FishHub 负责下一个阶段——定向钓鱼,以及网络被攻陷之后继续投放恶意软件。借此,客户可以获得远程访问权限,搜索特定文件并把它们带到 Integrity Tech 控制的服务器上。已确认的受害者包括台湾约二十所大学。第三款工具是开源的 EBurst,被用来对 Microsoft Exchange 账户进行密码喷洒。
负责国家安全事务的助理司法部长 John A. Eisenberg 表示,美国「不会允许中国或其代理方在网络空间中针对美国利益肆意行事而不受追究」。
更有用的文件是那份公告
在查扣的同时,FBI、CISA 和 NSA 与澳大利亚、加拿大、日本、新西兰、西班牙和英国的对口机构联合发布了一份公告。全文 58 页,涵盖了约六年的活动,材料来自 FBI 的事件响应工作。
其中有三项发现比这次查扣本身更重要。第一,操作方把精力集中在组织并未严密监控的边缘设备上——这正是以年而非以周计的驻留得以实现的原因。第二,从东南亚政府机构、执法部门、医疗机构和宗教组织窃取的邮件被放在服务器上,而在部分情况下,只有来自中国厦门的 IP 地址才能访问这些数据。第三就是那份漏洞清单,而它才是防守方真正该读的部分。
| CVE | 受影响软件 | 公开年份 |
|---|---|---|
| CVE-2014-6278 | GNU Bash(Shellshock) | 2014 |
| CVE-2015-3306 | ProFTPD | 2015 |
| CVE-2015-5477 | ISC BIND | 2015 |
| CVE-2016-3081 | Apache Struts | 2016 |
| CVE-2019-11510 | Pulse Secure VPN | 2019 |
| CVE-2021-3199 | ONLYOFFICE DocumentServer | 2021 |
| CVE-2021-22205 | GitLab | 2021 |
| CVE-2023-22894 | Strapi | 2023 |
最新的一条也已经三年。最旧的是 2014 年就打上补丁的 Shellshock。这里每一个漏洞的修复方案都已经存在多年。一个值得联邦政府两次出手瓦解的扫描平台,几乎完全建立在没人抽出时间去修的漏洞之上,运行在没人盯着的设备之间。
查扣拿走了什么,又拿不走什么
查扣之所以有效,是因为这些域名被硬编码进工具里,用于通信和认证;把域名拿掉,工具就无法运行。FBI 网络司副助理司长 Jason Bilnoski 把其中的逻辑说得很直接:
我们的目标是把能力本身从威胁行为者手里拿掉。我们针对的是他们的基础设施、他们的资金和他们的工具。 —— Jason Bilnoski,FBI 网络司
这次行动动不了的,是那家承包商本身。Integrity Tech 在中国,不在宾夕法尼亚一纸搜查令能够触及的范围内,而注册替代域名在这个行当里属于最便宜的事情之一。FBI 圣迭戈分局监督特别探员 Brett Lally 说,该局会持续留意重建的迹象。以 2024 年的情况来看,它会找到这些迹象。
于是,应对中真正持久的那一半,落在防守方而不是检方手上。FBI 网络司助理司长 Brett Leatherman 点出了战略层面的要点:「中国依靠承包商和配套企业来扩大其恶意网络活动的覆盖范围与规模。」这类企业扩大规模的方式,就是把成本最低的攻击自动化,施加到数量最多的、无人维护的联网系统上。查扣能把一家供应商的工具拿掉一段时间。打补丁拿掉的是这门生意的市场。
应当怎么做
去 ic3.gov 读那份联合公告,并用其中的入侵指标比对自己的日志。对所有对外暴露的设备按上表修补这些 CVE,优先处理 VPN 和文件传输设备。关闭不必要对外暴露的服务,并为远程访问和邮件启用多因素认证。英国国家网络安全中心的 Paul Chichester 用一句话概括了问题的范围:全球范围内被瞄准的「行业之广,说明了这一威胁的规模」。
Sources: Justice Department press release 26-1155 · The Record: International coalition seizes tools used by cyber firm behind Flax Typhoon · BleepingComputer: FBI disrupts Chinese hacking tools used to breach critical infrastructure · Fortune / AP: FBI says it seized phishing tools used by Chinese hackers · CyberScoop: DOJ, FBI seize Flax Typhoon-linked hacking tools Microscan, FishHub