中II 网络战与关键基础设施2026年10月8日, 星期四
FBI查封与中国有关的Flax Typhoon的7个域名
美国司法部和FBI 10月8日依据法院命令,查封了由总部位于北京的Integrity Technology Group运营的MicroScan和FishHub工具所属的7个域名。这些工具曾被用于扫描台湾的能源企业和日本的机场。
据BleepingComputer,查封令由宾夕法尼亚西区联邦法院签发,相关域名上现已显示FBI警告。MicroScan是一款包含1300多个渗透测试脚本的漏洞扫描器;FishHub则被用于定向网络钓鱼,以及向已被攻陷的网络植入更多恶意软件。据The Record,MicroScan自2017年起投入使用,微软于2023年首次为该组织命名。
被扫描的目标包括南卡罗来纳州的一家电力公司、日本和波兰的机场,以及台湾的天然气和电力企业。FBI未说明这些基础设施是否遭到入侵。两家来源对受害者数量的说法不一:BleepingComputer在FishHub服务器上统计到20多个机构的数据,其中6个为台湾的大学;The Record则称FishHub的访问权限被用于针对约20所台湾大学。
FBI、CISA和NSA与澳大利亚、日本、英国、西班牙、新西兰和加拿大联合发布了一份58页的警报。两家来源对Integrity Tech于2024年部署的、基于Mirai的僵尸网络规模说法也不同:BleepingComputer称超过20万台设备,The Record称超过26万台。该公司2025年被列入英国制裁名单,2026年被列入欧盟制裁名单。
Talay 研判
结论
这次行动针对的不是单一组织,而是北京通过承包企业搭建的扫描和渗透链条。7个域名已被关停,但在2024年的僵尸网络行动之后,该公司被发现又搭建了新工具。最可能的路径是短暂中断后,基础设施以新域名重建。
可能影响
- 台湾能源基础设施负面1至6个月
台湾天然气和电力企业遭到扫描,表明有人在为潜在危机中的能源网络做前期侦察。
- 日本机场负面数周内
日本机场出现在目标名单上,将迫使交通运营方依据警报中的指标进行排查。
- 美中科技紧张不确定1至6个月
一家与政府签约的公司再次成为打击对象,强化了华盛顿扩大中国承包商制裁名单的理由。
可能情形(按概率排序)
- 1基础设施重建55%
Integrity Tech或相关团队在数周内以新域名重新启用这些工具。
观察指标: 安全公司关于Flax Typhoon新基础设施的报告
- 2制裁扩大30%
美国财政部或商务部将与Integrity Tech相关的新公司和个人列入名单。
观察指标: OFAC和BIS名单新增中国网络承包商
- 3持久中断15%
联合警报中的指标被广泛封堵,该组织的扫描活动数月内明显减少。
观察指标: 台湾和日本机构新的入侵通报
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 查封域名▲ 7
- 联合警报(页)▲ 58
- 参与警报国家▲ 7