Startseite / Sicherheit
Sicherheit

FBI beschlagnahmt sieben Domains von Flax Typhoon

FBI beschlagnahmt sieben Domains von Flax Typhoon
← Alle Beiträge

Das FBI und das US-Justizministerium haben sieben Domains beschlagnahmt, die einer China zugerechneten Angriffsgruppe als Infrastruktur für Schwachstellen-Scans und Einbrüche in fremde Netze gedient haben sollen. Die Behörden ordnen die Werkzeuge der Gruppe Flax Typhoon und dem Pekinger Unternehmen Integrity Technology Group zu.

Betroffen sind die Domains c0cc[.]cc, 98aiblog[.]com, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com und linkedinns[.]net. Nach Darstellung der US-Behörden wurden darüber Plattformen erreichbar gemacht, mit denen Betreiber weltweit nach verwundbaren Systemen suchten und in einigen Fällen in Netzwerke eindrangen. Zu den genannten Zielen gehören Energieunternehmen, Flughäfen, Universitäten und weitere Organisationen der kritischen Infrastruktur.

Die Maßnahme unterbricht konkrete Zugangs- und Steuerungspunkte. Sie beseitigt jedoch weder bereits kompromittierte Geräte noch gestohlene Zugangsdaten oder die Schwachstellen, nach denen die Gruppe gesucht hat. Für Betreiber liegt darin die entscheidende Einschränkung der Meldung: Eine beschlagnahmte Domain ist kein Nachweis dafür, dass ein betroffener Router, ein IoT-Gerät oder ein infiltriertes Unternehmensnetz wieder sauber ist.

Mehr als 260.000 Geräte waren aktiv infiziert

Flax Typhoon ist auch unter den Namen Ethereal Panda und RedJuliett bekannt. Die Gruppe wird mit Integrity Technology Group in Verbindung gebracht, einem Unternehmen, das nach Angaben der US-Behörden Aufträge für die chinesische Regierung ausführt. Integrity Tech soll ein Botnet auf Basis einer Variante der Mirai-Malware aufgebaut und betrieben haben.

Die Flax-Typhoon-Infrastruktur
Zwei Wege in fremde NetzeIntegrity Techzugeschriebener BetreiberSOHO-/IoT-BotnetSparrow und C2FishHubMicroScanScansZielnetzePhishing und ZugriffDie beschlagnahmten Domains störten Zugangs- und Steuerungspunkte.
Die Grafik zeigt die zwei beschriebenen Zugriffswege: ein mit Sparrow gesteuertes SOHO- und IoT-Botnet für MicroScan sowie FishHub für Spear-Phishing. Beide Wege zielten auf fremde Netzwerke.

Eine auf der IP-Adresse 202.182.109[.]151 betriebene Datenbank enthielt am 5. Juni 2024 Datensätze zu mehr als 1,2 Millionen infizierten Geräten. Darunter befanden sich laut FBI mehr als 385.000 eindeutige Geräte in den USA. Aktiv infiziert waren zu diesem Zeitpunkt mehr als 260.000 Geräte, davon rund 126.000 in den Vereinigten Staaten. Die unterschiedlichen Zahlen sind relevant: Die Datenbank erfasste offenbar einen größeren historischen Bestand als die Zahl der Geräte, die am Stichtag tatsächlich aktiv zum Botnet gehörten.

Als Opfer dienten vor allem Geräte aus kleinen Büros und Privathaushalten sowie IoT-Systeme. Gesteuert wurde das Botnet über eine Anwendung namens Sparrow. Domains und Subdomains, darunter solche unter w8510[.]com, ermöglichten die Kommunikation zwischen den Betreibern und den kompromittierten Geräten. Ein früherer, gerichtlich genehmigter US-Einsatz hatte das unter dem Namen Raptor Train verfolgte Botnet bereits im September 2024 gestört.

MicroScan bündelte mehr als 1.300 Prüfroutinen

Zu der nun unterbrochenen Infrastruktur gehörte nach den Gerichtsunterlagen das Python-basierte Webwerkzeug MicroScan. Es war ursprünglich unter der IP-Adresse 198.13.53[.]226 gehostet und noch am 9. September 2026 über c0cc[.]cc erreichbar. Das Werkzeug soll bereits seit 2017 eingesetzt worden sein.

MicroScan enthält demnach mehr als 1.300 Skripte für Penetrationstests. Sie prüfen Websites und Systeme unter anderem auf Schwachstellen in OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins und Apache Struts. Hinzu kamen frei verfügbare Werkzeuge wie BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe und WPScan.

Die Meldung beschreibt damit keine einzelne neue Sicherheitslücke. Es gibt weder eine zentrale CVE noch eine einheitliche betroffene oder gepatchte Version. Das operative Risiko entsteht vielmehr aus der Kombination vieler bekannter Prüfroutinen, einer großen Botnet-Infrastruktur und anschließender manueller Ausnutzung. Ob eine Organisation konkret verwundbar ist, hängt von ihren öffentlich erreichbaren Diensten, deren Versionen und Konfigurationen ab.

Als konkrete Ziele nennt die zugrunde liegende Darstellung unter anderem ein Energieunternehmen in South Carolina, eine internationale Nichtregierungsorganisation, Flughäfen in Japan und Polen, taiwanische Unternehmen aus der Erdgas- und Stromversorgung sowie zwei Universitäten in Taiwan.

FishHub ergänzte Scans um Spear-Phishing

Ein zweites Integrity Tech zugeschriebenes Werkzeug trägt den Namen FishHub. Es soll Spear-Phishing-Angriffe, das Eindringen in Netzwerke und das Nachladen weiterer Schadsoftware ermöglicht haben. Bestätigte Opfer der damit verbundenen Aktivitäten waren laut den Behörden 20 taiwanische Universitäten. Die eingesetzte Malware verschaffte den Betreibern demnach unberechtigten Fernzugriff oder suchte gezielt nach Dateien, um sie an kontrollierte Server zu übertragen.

Eine gemeinsame Warnung von Sicherheits- und Nachrichtendiensten aus den USA, Großbritannien, Australien, Kanada, Japan, Neuseeland und Spanien beschreibt Integrity Tech als kommerziellen Ermöglicher. Seit mindestens Mitte Januar 2021 seien Python- und Go-basierte Kommandozeilenprogramme gegen lokale Netze und Cloud-Dienste eingesetzt worden. Beobachtet wurden außerdem Cross-Site-Scripting-Angriffe zum Abgreifen von Zugangsdaten und die Installation von SoftEther-VPN-Clients zur Aufrechterhaltung des Zugriffs.

Für Angriffe auf Microsoft-365-Umgebungen sollen die Akteure das Python-Werkzeug EBurst für Brute-Force-Versuche und office-cli für unberechtigte Zugriffe auf Postfachdaten verwendet haben. Damit reicht die beschriebene Infrastruktur von automatisierter Erkundung über Phishing bis zu Zugriffen auf Cloud-Konten und dauerhaften Netzwerkverbindungen.

Was Betreiber jetzt konkret prüfen sollten

Netzbetreiber und Unternehmen sollten die beschlagnahmten Domains sowie die genannten IP-Adressen in DNS-, Proxy-, Firewall- und Endpoint-Protokollen suchen. Ein Treffer belegt nicht automatisch eine erfolgreiche Kompromittierung, ist aber ein belastbarer Anlass für eine weitergehende Untersuchung. Dabei kommt es auf ausgehende Verbindungen, ungewöhnliche VPN-Installationen, neue Konten, verdächtige Anmeldungen bei Microsoft 365 und nicht erklärte Zugriffe auf Postfächer oder Dateien an.

Ebenso wichtig ist eine Bestandsaufnahme öffentlich erreichbarer Systeme. Router, Kameras, Netzwerkspeicher und andere SOHO- oder IoT-Geräte sollten auf unterstützte Firmwarestände, geänderte Zugangsdaten und nicht benötigte Verwaltungszugänge geprüft werden. Bei Geräten ohne Sicherheitsupdates ist der Austausch häufig belastbarer als ein bloßer Neustart. Für Cloud-Konten reduzieren phishing-resistente Mehrfaktorverfahren und die Auswertung von Anmeldeprotokollen das Risiko, das aus bereits erlangten Passwörtern entsteht.

Die Beschlagnahme trifft die Infrastruktur, mit der Scans organisiert und Zugriffe vermittelt wurden. Sie trifft nicht automatisch den gesamten Werkzeugbestand oder die dahinterstehende Organisation. Gerade weil MicroScan überwiegend bekannte Technologien und frei verfügbare Scanner bündelte, lässt sich ein Teil der Fähigkeit auf neuer Infrastruktur wiederherstellen. Der nachhaltige Schutz entsteht deshalb nicht allein durch das Abschalten gegnerischer Domains, sondern durch die deutlich mühsamere Arbeit auf Betreiberseite: exponierte Systeme finden, alte Geräte ersetzen, Konten absichern und Hinweise auf bereits erfolgte Zugriffe auswerten.

J

Über den Autor

Jens Könnig

Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?

Alle Artikel von Jens Könnig →