СреднийII Кибервойна и критическая инфраструктура8 октября 2026 г., четверг
ФБР изъяло 7 доменов связанной с Китаем группы Flax Typhoon
8 октября Минюст США и ФБР по решению суда изъяли 7 доменов инструментов MicroScan и FishHub, которыми управляет пекинская Integrity Technology Group. Инструменты использовались для сканирования энергокомпаний Тайваня и аэропортов Японии.
По данным BleepingComputer, решение об изъятии вынес суд Западного округа Пенсильвании, и теперь на доменах отображается предупреждение ФБР. MicroScan — сканер уязвимостей, содержащий более 1300 скриптов для тестов на проникновение. FishHub применялся для целевого фишинга и загрузки дополнительного вредоносного ПО во взломанные сети. По данным The Record, MicroScan используется с 2017 года, а Microsoft впервые дала группе название в 2023 году.
Среди просканированных целей — электроэнергетическая компания в Южной Каролине, аэропорты в Японии и Польше, газовые и электроэнергетические компании на Тайване. ФБР не сообщило, были ли эти объекты взломаны. Данные о числе пострадавших в двух источниках расходятся. BleepingComputer насчитывает на сервере FishHub данные более 20 организаций, в том числе 6 тайваньских университетов. The Record пишет, что доступ через FishHub использовался примерно против 20 университетов Тайваня.
ФБР, CISA и АНБ вместе с Австралией, Японией, Великобританией, Испанией, Новой Зеландией и Канадой выпустили совместное предупреждение на 58 страницах. Размер ботнета на базе Mirai, который Integrity Tech развернула в 2024 году, источники тоже оценивают по-разному: BleepingComputer пишет о более чем 200 000 устройств, The Record — о более чем 260 000. В 2025 году компания попала в санкционный список Великобритании, а в 2026-м — Европейского союза.
Оценка Talay
Вывод
Операция нацелена не на отдельную группу, а на выстроенную Пекином через подрядные компании цепочку сканирования и проникновения. 7 доменов закрыты, но после операции против ботнета в 2024 году компания уже создавала новые инструменты. Наиболее вероятный путь — после короткого перерыва инфраструктура будет восстановлена на новых доменах.
Возможные последствия
- Энергетика ТайваняНегативно1–6 месяцев
Сканирование газовых и электроэнергетических компаний Тайваня говорит о предварительном изучении энергосети на случай возможного кризиса.
- Аэропорты ЯпонииНегативноНедели
Появление японских аэропортов в списке целей вынудит транспортных операторов проверить свои системы на индикаторы из предупреждения.
- Техносоперничество США и КитаяНеопределённо1–6 месяцев
Повторный удар по компании, работающей по госконтрактам, укрепляет доводы Вашингтона за расширение санкционного списка китайских подрядчиков.
Вероятные сценарии
- 1Инфраструктуру восстанавливают55 %
Integrity Tech или связанные команды в течение нескольких недель снова запускают инструменты на новых доменах.
Что отслеживать: Отчёты ИБ-компаний о новой инфраструктуре Flax Typhoon
- 2Санкции расширяются30 %
Минфин или Минторг США вносят в списки новые компании и лиц, связанных с Integrity Tech.
Что отслеживать: Новые китайские киберподрядчики в списках OFAC и BIS
- 3Устойчивый сбой15 %
Индикаторы из совместного предупреждения массово блокируются, и активность группы по сканированию заметно падает на месяцы.
Что отслеживать: Новые уведомления о взломах организаций на Тайване и в Японии
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Изъятые домены▲ 7
- Совместное предупреждение (стр.)▲ 58
- Страны-участницы предупреждения▲ 7