美国司法部和联邦调查局查获由中国国家支持的黑客使用的漏洞扫描和网络钓鱼工具

  • 美国之音

资料照片:联邦调查局(FBI)驻俄勒冈州波特兰市办事处举行新闻发布会前,讲台上展示着该局的徽章。(2025年1月16日)

美国司法部和联邦调查局(FBI)星期四(10月8日)宣布执行一项经法院授权的查封行动,以阻止受雇于中国一家公司的恶意网络行为者使用“Microscan”和“FishHub”这两款黑客工具,扫描甚至入侵美国及外国的关键基础设施系统和其他网络系统。

根据宾夕法尼亚西区联邦法院解封的法庭文件,这些工具由受雇于永信至诚科技集团股份有限公司(Integrity Technology Group)的“亚麻台风”(Flax Typhoon)恶意网络行为者操作和使用。公开资料显示,该公司总部座落在北京海淀区,是一家上交所科创板上的上市公司。

美国司法部说,该公司与中国政府签有合同。

“美国绝不允许中国或其代理人在网络空间肆无忌惮地损害美国利益。国家安全司将继续采取果断行动,利用一切可用手段应对亚麻台风威胁,瓦解支撑其活动的网络基础设施,并保护那些维系我们日常生活及国家安全的关键网络,”负责国家安全的助理司法部长约翰·A·艾森伯格(John A. Eisenberg)指出。

联邦调查局网络部门助理局长布雷特·莱瑟曼(Brett Leatherman)指出,永信至诚科技集团为与中国有关联的威胁行为者提供了相关能力,使其能够进行广泛的漏洞扫描,“并在某些情况下对美国及外国的关键基础设施实施入侵。

“中国依靠承包商和协助性企业来扩大其恶意网络活动的范围与规模。通过曝光并打击这些协助者,我们增加了中国针对美国网络和基础设施实施攻击的难度,”莱瑟曼说。

根据法庭文件,永信至诚创建并利用了一个由感染了Mirai恶意软件变体的物联网(IoT)设备组成的僵尸网络。该僵尸网络的一项用途是协助永信至诚利用名为“Microscan”的工具进行计算机漏洞扫描。永信至诚开发Microscan是为了通过该僵尸网络及其他方式,对受害者的计算机网络进行侦察,以发现可供其客户利用的漏洞。Microscan漏洞扫描的目标包括一家总部位于南卡罗来纳州的美国电力公司、一家跨国非政府组织、日本和波兰的机场、台湾天然气及电力行业的关键基础设施企业,以及两所台湾高校。永信至诚通过被查封的域名之一(c0cc[.]cc)来访问Microscan。

永信至诚的另一款工具“FishHub”据称协助通过鱼叉式网络钓鱼攻击来入侵计算机网络。在初步入侵网络后,FishHub会向受害者网络下载额外的恶意软件。该恶意软件使永信至诚的客户能够获得对受害者网络的未经授权远程访问权限,或者搜索特定文件并将其发送至由永信至诚控制的服务器。已确认遭受FishHub攻击的受害者包括约20所台湾高校。另有五个被查封的域名被用于传播该恶意软件。

“今天的查封行动彰显了联邦调查局坚定不移的决心,即打击那些威胁美国关键基础设施和国家安全的、由中华人民共和国支持的网络犯罪分子,”联邦调查局圣地亚哥外勤办事处特别探员主管马克·雷米利(Mark Remily)指出。“联调局圣地亚哥办事处将与全球执法伙伴继续充分行使调查权,保护美国人民,并捍卫我们的网络免受外国恶意网络行为者的侵害。”

作为北京一家网络安全公司,这并不是永信至诚第一次因支持、参与针对美国和外国的恶意网络黑客行为被美国政府点名。

去年1月,美国财政部发表声明,指责永信至诚与中国国家安全部有关联,并因其在多起针对美国受害者的计算机入侵事件中扮演的角色而受到美国政府的制裁。

美国国务院当时也发表声明,抨击永信至诚为中国国安部及市级国家安全局和公安局以及其他网络安全政府承包商提供服务。

声明说,在中国为永信至诚工作的黑客被私营部门称为“亚麻台风”,他们在中国政府的指使下,以侵入美国和海外的关键基础设施为目标。“亚麻台风”黑客已在攻击多家美国和外国公司、大学、政府机构、电信供应商和媒体机构中得逞。

2024年9月18日,美国司法部宣布另一项法院授权的行动,以摧毁一个由永信至诚侵入控制的美国和全球20多万台消费者设备组成的僵尸网络。美国与“五眼”(Five Eyes)合作伙伴一起发布了一份公开的网络安全公告,揭露了与中国有关联的网络行为者所采用的一些伎俩,并向网络防御者提供了应对这些威胁的技术信息。

这些多部门联合行动体现了美国为防卫并抵御中国对美国人民、美国的关键系统以及美国的盟友和伙伴的关键系统构成的网络威胁而采取的举全政府之力的方针。美国将继续利用其掌握的一切工具,保护美国关键基础设施和美国人民免受不负责任的、胡作非为的网络行为者的危害。