Hét ország kiberbiztonsági és hírszerző szervezetei figyelmeztetést adtak ki olyan, a kínai kormányzathoz köthető támadókról, akik automatizált sérülékenységkereséssel, feltört eszközökből felépített infrastruktúrával és kézi beavatkozást igénylő behatolásokkal szereznek meg érzékeny információkat. A célpontok között világszerte kormányzati intézmények, kritikus infrastruktúrát működtető szervezetek és más intézmények szerepelnek.
A közös jelentés bemutatja, hogyan használják a kínai Integrity Technology Group által támogatott szereplők a nyilvánosan hozzáférhető támadóeszközöket, a legitim távoli elérési szoftvereket és a célzott adatgyűjtő programokat. Ezek segítségével bejutnak a hálózatokba, fenntartják hozzáférésüket, majd levelezési adatokat és hitelesítési információkat juttatnak ki.
Az 58 oldalas dokumentum több FBI-vizsgálat során megszerzett technikai bizonyítékokra és megfigyelésekre épül. Az első behatoláson túl automatizált postafiókgyűjtést, Active Directory-adatok ellopását, valamint egy olyan webalkalmazást is ismertet, amelyen keresztül harmadik felek hozzáférhettek a megszerzett levelekhez.
A 2026. október 8-án megjelent figyelmeztetést az FBI, a CISA és az NSA brit, ausztrál, kanadai, japán, új-zélandi és spanyol hatóságokkal közösen adta ki. A szervezetek arra kérik az üzemeltetőket, hogy aktívan keressék a kompromittálódás nyomait, és erősítsék meg az internet felől elérhető szolgáltatások, a digitális identitások, a felhőalkalmazások és a távoli kapcsolatok védelmét. Forrás: közös kiberbiztonsági jelentés, AA26-281A
Egy kereskedelmi vállalat a feltételezett műveletek középpontjában
A hatóságok az Integrity Technology Groupot, más néven Integrity Techet a kínai kiberműveleti környezet egyik támogató szereplőjeként azonosítják. A jelentés szerint a vállalat munkatársai eszközöket szereznek be vagy fejlesztenek, infrastruktúrát biztosítanak és hálózatokat törnek fel, elősegítve az érzékeny információk megszerzésére irányuló műveleteket.
A dokumentumban leírt tevékenység olyan módszereket használ, amelyek összhangban állnak a nyilvánosan Flax Typhoon, Ethereal Panda és Red Juliett néven követett csoportok működésével. A szerzők ugyanakkor hangsúlyozzák, hogy a kereskedelmi fenyegetéselemzésben alkalmazott elnevezések nem feltétlenül feleltethetők meg közvetlenül a kormányzati attribúciónak. Az említett szereplők az Integrity Techtől független műveletekben is részt vehetnek.
Ez lényeges különbség: a jelentés egymással részben átfedő szereplőket, infrastruktúrát és képességeket ír le. Nem állítja, hogy az említett nevekhez kapcsolt minden behatolás egyetlen, egységes művelet része lenne.
Az azonosított célpontok között kormányzati szolgáltatások, kiemelt jelentőségű gyártóvállalatok, egészségügyi és informatikai szervezetek szerepelnek. Rendvédelmi szervek, oktatási intézmények és vallási szervezetek is érintettek, a megfigyelt tevékenység pedig Délkelet-Ázsiára, Afrikára és Észak-Amerikára is kiterjed.
A jelentés nem közöl összesített áldozatszámot, és az ellopott információk teljes mennyiségét sem határozza meg.
Korábbi vizsgálatok adnak hátteret az új megállapításokhoz
Az új jelentés az Integrity Techről és a Flax Typhoonról korábban nyilvánosságra hozott információkra épül.
A Microsoft 2023 augusztusában olyan, Kínához köthető szereplőt mutatott be, amely több tucat tajvani szervezetnél tartott fenn hozzáférést, miközben csak korlátozottan használt kártevőket. A megfigyelt tevékenység operációs rendszerbe épített segédprogramokra, érvényes felhasználói fiókokra és legitim szoftverekre, köztük a SoftEther VPN-re támaszkodott.
A Microsoft szerint a működés kémkedési célokra utalt, de a vállalat egyértelművé tette: az adott kampányban nem figyelte meg a támadó végső céljainak végrehajtását. Az e-mailek összegyűjtését és az adatok kijuttatását dokumentáló, 2026. októberi FBI-megállapítások ezért külön bizonyítékot jelentenek. Ezeket nem lehet utólag a Microsoft 2023-as megfigyeléseinek részeként bemutatni. Forrás: Microsoft Threat Intelligence
Az amerikai igazságügyi minisztérium 2024 szeptemberében egy több mint 200 ezer fogyasztói eszközből álló botnet bírósági felhatalmazással végrehajtott megzavarásáról számolt be. A hatóságok szerint a hálózatot az Integrity Technek dolgozó hackerek működtették. A feltört routerek, kamerák, digitális videórögzítők és adattárolók segítettek abban, hogy a rosszindulatú tevékenység hétköznapinak tűnő internetes forgalomba olvadjon.
Ez az eszközszám a korábbi botnet méretét jelölte, nem az új jelentésben bizonyított adatlopási áldozatok számát.
Az amerikai pénzügyminisztérium 2025 januárjában szankciókat vezetett be az Integrity Tech ellen, amerikai áldozatokat érintő behatolásokban játszott szerepére hivatkozva. A minisztérium szerint a Flax Typhoon 2022 nyara és 2023 ősze között a vállalathoz kapcsolódó infrastruktúrát használt. Forrás: amerikai pénzügyminisztérium
Az Associated Press akkori beszámolója szerint az Integrity Tech visszautasította a szankciók alapjául szolgáló vádakat, és a kínai külügyminisztérium is vitatta Washington állításait. Ezek a reakciók a korábbi szankciós bejelentésre vonatkoztak.
Automatizált kereséssel találják meg a behatolási lehetőségeket
Az új figyelmeztetés szerint a támadók széles körben használnak nyílt forráskódú vizsgálóeszközöket a sérülékeny szolgáltatások és webalkalmazások felkutatására. Ezek közé tartozik az Nmap, a masscan, a dirsearch és a WPScan, valamint más programok, amelyek elérhető rendszereket azonosítanak, webes tartalmakat térképeznek fel vagy hitelesítési szolgáltatásokról gyűjtenek információt.
Ezeknek a szoftvereknek legitim biztonsági felhasználásuk is van. A vizsgálatokban betöltött jelentőségüket az adja, hogy milyen környezetben, milyen további műveletek részeként alkalmazták őket.
A hatóságok a MicroScan nevű, Python-alapú webalkalmazást is azonosították, amelyet a szereplők már 2017-ben használtak. Több mint 1300 behatolástesztelő szkriptet tartalmaz, amelyek meghatározott sérülékenységeket keresnek weboldalakon. A célzott technológiák között az Oracle WebLogic Server, a WordPress, a Jenkins és az Apache Struts is szerepel.
A bizonyítékok megmutatják, hogyan segítheti az automatizált felderítés a későbbi, célzott kézi behatolást. A keresés nagyszámú rendszerből választja ki az ígéretes gyengeségeket; a hibák kihasználása és az azt követő tevékenység ezekből tartós hozzáférést alakíthat ki.
A sérülékenységi melléklet nyolc, sikeresen kihasznált CVE-t sorol fel a 2014 és 2023 közötti időszakból. Az érintett termékek között a GNU Bash, a ProFTPD, a BIND, az Apache Struts, a Pulse Connect Secure, a GitLab, az ONLYOFFICE DocumentServer és a Strapi található.
A felsorolás arra emlékeztet, hogy a régi, kijavítatlan hibák továbbra is használható belépési pontot biztosíthatnak az internet felől elérhető infrastruktúrában. A védelemnek ezért az új sérülékenységek mellett az elhanyagolt rendszerekre és a régóta fennálló kitettségekre is ki kell terjednie. Forrás: a közös jelentés technikai leírása és sérülékenységi melléklete
Webes támadásokkal és jelszópróbálgatással célozzák a fiókokat
A hozzáférés megszerzéséhez a szereplők többek között Python és Go nyelven írt támadóprogramokat, valamint JavaScriptet és HTML-t használó cross-site scripting, azaz XSS-támadásokat alkalmaznak.
Az FBI által megszerzett egyik példában a rosszindulatú kód úgy módosított egy sérülékeny weboldalt, hogy azon felhasználónév- és jelszómezők jelentek meg. Az adatok megadását követően az oldal egy jelszóval védett ZIP-archívumra mutató hivatkozást hozott létre. Az archívum egy live700_v1.exe nevű futtatható fájlt tartalmazott.
Az elemzés szerint ez a program egy DiagTrack.exe nevű folyamatot indított, legitim Windows-szoftver elnevezését utánozva, és az FBI által az Integrity Techhez kapcsolt infrastruktúrával kommunikált. Mivel a program postafiókok lekérdezésére alkalmas funkciókat is tartalmazott, az FBI úgy értékelte, hogy valószínűleg e-mailek megszerzésére és kijuttatására szolgált.
A jelentés külön ismerteti az EBurst nevű, nyílt forráskódú Python-eszköz használatát. Ezzel a támadók Microsoft-levelezési fiókok és Exchange-felületek ellen végeztek jelszópróbálgatást és jelszószórást. Utóbbi módszernél kevés gyakori jelszót próbálnak ki sok különböző fióknál.
Az érintett felületek között az Outlook Web Access, az Exchange Web Services, az Autodiscover, az ActiveSync, valamint adminisztrációs és programozási végpontok is szerepeltek.
A védekezés szempontjából ez azt jelenti, hogy a megfigyelést nem elegendő a megszokott webmail-bejelentkezési oldalra korlátozni. A több különböző felület ellen irányuló hitelesítési próbálkozások ugyanannak a fiókfeltörési kísérletnek a részei lehetnek.
Legitim VPN-szoftverrel tartják fenn a hozzáférést
A jelentés szerint a hálózatba jutást követően a szereplők SoftEther VPN-szoftvert telepítenek, hogy megőrizzék távoli kapcsolatukat és elrejtsék kommunikációjuk jellegét.
Windowson a telepítőket PowerShell vagy más, már rendelkezésre álló rendszereszköz segítségével töltik le. Linux- és Unix-rendszereken a dokumentum a curl és a wget használatát említi. A VPN-klienst úgy állítják be, hogy az eszköz elindulásakor automatikusan újracsatlakozzon, így a hozzáférés újraindítás után is fennmaradhat.
A telepítőket olyan nevekkel is álcázzák, mint a conhost.exe és a dllhost.exe, amelyek szokványos Windows-összetevőkre emlékeztetnek. A legitim szoftver és az ismerős fájlnév együtt megnehezítheti az észlelést, különösen akkor, ha a biztonsági ellenőrzés elsősorban ismert kártevőmintákra támaszkodik.
A vizsgálat során ezért azt kell megállapítani, hogy a távoli hozzáférést biztosító program telepítését engedélyezték-e, hová kapcsolódik, és hogyan került a rendszerre. Egy legitim termék jelenléte önmagában nem igazolja a használat jogszerűségét.
A helyreállításnak ezt is figyelembe kell vennie. Az eredeti sérülékenység kijavítása után is működőképes maradhat a támadó által külön telepített hozzáférési csatorna.
Helyi és felhős levelezőrendszerekből is lopnak adatokat
Az e-mailek megszerzése az FBI megállapításainak egyik központi eleme. A nyomozók adatbázisok letöltését és üzenetek kézi kinyerését is megfigyelték. Az összegyűjtött adatokat ezután hétköznapi képekre vagy webes állományokra emlékeztető fájlnevek alatt készítették elő a továbbításra.
A jelentés egy Curlc4.txt nevű PHP-szkriptet is bemutat, amelyet a Microsoft Exchange Web Services felületével való kommunikációra terveztek. Az EWS postafiókadatokhoz, többek között üzenetekhez, naptárbejegyzésekhez és névjegyekhez biztosít hozzáférést.
A hatóságok szerint a szkript távoli infrastruktúrára töltötte fel az e-maileket, és elrejtette a működéséhez kapcsolódó könyvtárakat, illetve fájlokat. Az üzeneteket továbbítás előtt tömörítették, egyes esetekben pedig RC4 vagy AES-128-CBC használatával titkosították.
Egy külön, office-cli nevű parancssori segédprogrammal automatizálták a Microsoft 365-postafiókok elérését és különböző időszakok üzeneteinek letöltését. A működéshez többek között kliensazonosítókat, bérlőazonosítókat és titkos hitelesítési adatokat tartalmazó konfigurációt adtak meg. A megszerzett tartalmat kimeneti könyvtárakban tárolták.
Az FBI egy egyedi webalkalmazást is megfigyelt, amely harmadik feleknek biztosított hozzáférést az ellopott e-mailekhez. A felhasználók URL-paraméterekkel választhatták ki az egyes fiókokhoz tartozó tartalmakat. A jelentés nem azonosítja ezeket a harmadik feleket, és az információk későbbi felhasználását sem tárja fel teljeskörűen.
A megfigyelt e-mail-adatlopások délkelet-ázsiai kormányzati szervezeteket, rendvédelmi szerveket, egészségügyi rendszereket és vallási intézményeket is érintettek. Egyes esetekben az ellopott adatokhoz való hozzáférést a kínai Hsziamenhez kapcsolódó IP-címekre korlátozták. Forrás: a közös jelentés adatgyűjtési és adatkijuttatási fejezetei
Egy ilyen kompromittálódás következményei túlmutathatnak az egyes üzenetek tartalmán. A postafiók szakmai kapcsolatokat, belső prioritásokat és érzékeny mellékleteket tárhat fel. A naptár- és névjegyadatok további összefüggéseket adhatnak, amelyek növelhetik a gyűjtemény hírszerzési értékét, vagy későbbi célzott megkereséseket segíthetnek elő.
Az Active Directory-adatok megszerzése tovább szélesítheti a behatolást
A figyelmeztetés egy DC.exe nevű segédprogramot is azonosít, amellyel DCSync-tevékenységet végeztek az Active Directory ellen.
A DCSync a címtár replikációs funkcióival él vissza, és megfelelő jogosultságok birtokában érzékeny adatok megszerzését teszi lehetővé. Az FBI által leírt esetekben a program fiókok hitelesítési adatait, csoporttagsági információkat és bizalmi kapcsolatokat is lekért.
Ez egyetlen munkaállomás vagy postafiók feltörésénél szélesebb körű biztonsági problémát okozhat. A címtár adatai feltárhatják a kiemelt jogosultságú identitásokat és a rendszerek közötti kapcsolatokat, támogatva a további hozzáférési kísérleteket. Egyúttal nehezebbé tehetik annak meghatározását, meddig jutottak el a támadók.
A hatóságok kifejezetten javasolják a váratlan Active Directory-replikáció figyelését. A vizsgálatnak ki kell derítenie, mely fiókok és rendszerek kezdeményezték a kéréseket, és az adott tevékenységet engedélyezték-e.
A felhasználói és alkalmazásjogosultságok egyaránt fontosak
A jelszótámadások, a VPN-kliensek és a postafiók-elérést biztosító konfigurációk együttes használata megmutatja, miért nem állhat meg a vizsgálat a végpontokon található kártevőknél.
A jelentés minden lehetséges esetben többtényezős hitelesítést ajánl, különösen a webmail, a VPN és a kritikus rendszerekhez hozzáférő fiókok esetében. Emellett szigorúbb adminisztrációs jogosultságokat, erős jelszavakat és a hozzáférési jogok rendszeres felülvizsgálatát szorgalmazza.
A felhőhöz kapcsolódó alkalmazások külön figyelmet kapnak. A hatóságok azt javasolják, hogy a szervezetek figyeljék az érzékeny fájlokat vagy levelezési adatokat elérő alkalmazásokat, rendszeresen cseréljék a szolgáltatásfiókok kulcsait, és alkalmazzanak szerepköralapú hozzáférés-szabályozást.
Az incidenskezelőknek ezért a felhasználói hozzáférések mellett az alkalmazások hozzáféréseit is értékelniük kell. A kizárólag felhasználói jelszócserére összpontosító helyreállítás más releváns jogosultságokat vagy hitelesítő adatokat érintetlenül hagyhat.
Ez különösen fontos, ha a támadó a szolgáltatás rendes felületeit használja. A sikeres hitelesítés rosszindulatú tevékenység része is lehet: az identitás, a jogosultságok, a hozzáférés időzítése és az adatforgalom mennyisége ezért egyaránt fontos vizsgálati bizonyíték.
Aktív felderítést és összehangolt eltávolítást sürgetnek a hatóságok
A közös figyelmeztetés a szükségtelen szolgáltatások és portok letiltását, a nyilvános alkalmazások által felfedett információk csökkentését, a webes bemenetkezelési hibák javítását, valamint a szoftverek és firmware-ek frissítését ajánlja.
A már nem támogatott termékeket le kell cserélni, a hálózatokat pedig úgy kell szegmentálni, hogy egy feltört eszközről a lehető legkevesebb további rendszer legyen elérhető.
Az észlelés során kiemelt figyelmet érdemelnek:
- a szokatlan kifelé irányuló adatátvitelek;
- a váratlan távoli hozzáférések;
- a gyanús webes kérések;
- a felhasználói és alkalmazásfiókok rendellenes viselkedése;
- a tűzfalszabályok és rendszerbeállítások nem engedélyezett módosításai.
A jelentés részletes kompromittálódásiindikátor-mellékletet is tartalmaz. Ezek a jelzések akkor a leghasznosabbak, ha a megfigyelt viselkedéssel és a helyi körülményekkel együtt értékelik őket. Egy ismert fájlnév vagy legitim eszköz önmagában nem döntő bizonyíték a kompromittálódásra.
Behatalás gyanúja esetén a hatóságok az érintett gépek azonosítását és elkülönítését, a releváns naplók és vizsgálati nyomok összegyűjtését, valamint célzott fenyegetésvadászatot javasolnak. Utóbbinak a támadás kiterjedését és időrendjét is fel kell tárnia.
A támadó hozzáférésének megszüntetésére szolgáló lépéseket az összegyűjtött bizonyítékok alapján kell megválasztani. A vizsgálat és a terjedés megakadályozása ugyanakkor részben párhuzamosan is történhet. Forrás: a közös jelentés incidenskezelési és védekezési ajánlásai
A szervezeteknek a dokumentált módszerekkel szemben is tesztelniük kell biztonsági kontrolljaikat. A védelemnek az internet felől elérhető szolgáltatástól a feltört identitáson és a tartós távoli kapcsolaton át az engedély nélküli adatgyűjtésig a teljes támadási folyamatot le kell fednie. Mindegyik szakasz lehetőséget ad az észlelésre vagy a művelet megszakítására, még mielőtt az érzékeny információk elhagynák a szervezetet.
Az eredeti angol cikk címe: FBI and Allies Warn China-Linked Hackers Are Stealing Sensitive Data Through Automated Attacks and Persistent Access.




