MenacesNiveau : Intermédiaire

Flax Typhoon : le FBI saisit MicroScan et FishHub

Le FBI a saisi sept domaines liés à Flax Typhoon, le groupe accusé d'avoir ciblé des infrastructures critiques avec les outils MicroScan et FishHub.

Publié le
Mis à jour le
  • #Flax Typhoon
  • #Integrity Tech
  • #APT
  • #Chine
  • #infrastructures critiques
Sommaire
  1. Qui est visé derrière Flax Typhoon
  2. Les domaines et outils saisis
  3. Cibles et secteurs touchés
  4. Les techniques observées (TTP)
  5. Comment se protéger ?
  6. Points clés

Le ministère de la Justice américain (DOJ) et le FBI ont annoncé le 8 octobre 2026 la saisie de sept noms de domaine utilisés par Flax Typhoon, un groupe dont l'activité est associée à l'entreprise chinoise Integrity Technology Group (Integrity Tech). Ces domaines pilotaient deux outils, MicroScan et FishHub, employés selon les autorités américaines pour scanner et compromettre des infrastructures critiques dans plusieurs pays, dont les États-Unis, le Japon, la Pologne et Taïwan. Il s'agit de la deuxième perturbation publique visant l'infrastructure d'Integrity Tech en deux ans.

Qui est visé derrière Flax Typhoon

Selon le communiqué du DOJ, Integrity Tech est une société basée en République populaire de Chine qui détient des contrats avec le gouvernement chinois. Les activités observées recoupent celles suivies par l'industrie sous le nom Flax Typhoon ; certains chercheurs, cités par BleepingComputer, rattachent une partie de cette activité aux désignations Ethereal Panda ou Red Juliett, sans que les agences américaines n'établissent de lien définitif entre tous ces noms et un acteur étatique unique.

Le contexte n'est pas nouveau : en septembre 2024, le DOJ avait déjà démantelé un botnet Mirai opéré par Integrity Tech et composé de plus de 200 000 objets connectés grand public. Le Royaume-Uni a sanctionné l'entreprise en 2025, suivi par l'Union européenne en 2026.

Les domaines et outils saisis

L'opération, autorisée par un tribunal, a permis de saisir les domaines suivants :

Domaine Rôle
c0cc.cc Accès à la plateforme MicroScan
98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com, linkedinns.net Diffusion des logiciels malveillants de FishHub
98aiblog.com Lié au VPN SoftEther, utilisé pour maintenir un accès distant persistant aux réseaux compromis

MicroScan est un outil de reconnaissance et de scan de vulnérabilités écrit en Python, qui embarque plus de 1 300 scripts de test d'intrusion. Il était utilisé en s'appuyant sur un réseau d'objets connectés infectés par une variante du malware Mirai, ce qui permettait de masquer l'origine des scans derrière des milliers d'adresses IP compromises.

FishHub servait, lui, au hameçonnage ciblé (spear phishing) : une fois la cible piégée, l'outil livrait des logiciels malveillants supplémentaires puis exfiltrait les données vers des serveurs contrôlés par Integrity Tech. Une application web dédiée permettait ensuite à des tiers de consulter les courriels volés sans avoir eux-mêmes accès aux comptes compromis.

À retenir : le FBI précise ne pas avoir confirmé que toutes les organisations ciblées par les scans MicroScan ont effectivement été compromises. Être visé par un scan de reconnaissance ne signifie pas systématiquement une intrusion réussie, mais justifie une vérification des journaux sur la période concernée.

Cibles et secteurs touchés

D'après le DOJ et l'avis de cybersécurité conjoint publié par le FBI, la CISA et la NSA avec des partenaires internationaux, MicroScan a été dirigé contre une compagnie d'électricité de Caroline du Sud, une ONG multinationale, des aéroports au Japon et en Pologne, des entreprises taïwanaises de gaz naturel et d'électricité, ainsi que deux universités taïwanaises compromises après des scans menés en août 2022 et mars 2023. FishHub, de son côté, a fait une vingtaine d'universités taïwanaises comme victimes confirmées.

Plus largement, l'avis conjoint cite comme secteurs visés les administrations américaines, la fabrication critique, la santé, les technologies de l'information, les forces de l'ordre, l'éducation et des organisations religieuses, ainsi que des cibles en Asie du Sud-Est, en Afrique et en Amérique du Nord.

Les techniques observées (TTP)

Les agences décrivent un mode opératoire qui recoupe plusieurs tactiques classées dans le référentiel MITRE ATT&CK :

  • Reconnaissance et scan de vulnérabilités à grande échelle via MicroScan, en exploitant huit CVE anciennes mais encore trop souvent non corrigées : CVE-2015-3306 (ProFTPD), CVE-2015-5477 (ISC BIND), CVE-2016-3081 (Apache Struts), CVE-2021-3199 (ONLYOFFICE), CVE-2023-22894 (Strapi), CVE-2014-6278 (Shellshock), CVE-2019-11510 (Pulse Secure VPN) et CVE-2021-22205 (GitLab).
  • Password spraying contre des serveurs Microsoft Exchange exposés, à l'aide d'un outil open source nommé EBurst.
  • Hameçonnage ciblé pour obtenir un premier accès, suivi du dépôt de logiciels malveillants additionnels via FishHub.
  • Collecte d'identifiants Active Directory et vol de courriels, puis exfiltration vers l'infrastructure d'Integrity Tech.

Ce socle de techniques, assez classique (exploitation de CVE connues, password spraying, phishing), illustre à nouveau qu'une large part des intrusions attribuées à des groupes étatiques repose sur des manquements d'hygiène basique plutôt que sur des capacités d'exploitation inédites. Notre panorama des groupes APT et menaces persistantes avancées détaille comment ces acteurs combinent généralement outils automatisés et opérations manuelles ciblées.

Comment se protéger ?

Les recommandations formulées dans l'avis conjoint FBI/CISA/NSA restent valables pour toute organisation exposant des services sur Internet, qu'elle se sente concernée ou non par ce groupe en particulier :

  1. Corriger en priorité les huit CVE citées plus haut si elles sont présentes dans votre parc, même si certaines datent de plusieurs années : leur exploitation massive et automatisée reste rentable pour les attaquants tant que des instances non corrigées existent.
  2. Désactiver les services exposés inutilement sur Internet (interfaces d'administration, VPN legacy, outils de BI ou de gestion de contenu) et réduire la surface d'attaque visible depuis l'extérieur.
  3. Activer l'authentification multifacteur sur tous les comptes Exchange et Active Directory exposés, pour limiter l'impact d'un password spraying réussi.
  4. Vérifier les indicateurs de compromission publiés dans l'avis conjoint (adresses IP, domaines, empreintes de fichiers) dans vos journaux et solutions de détection, y compris sur les périodes antérieures à la publication.
  5. Documenter les scans de reconnaissance détectés, même sans compromission avérée : ils signalent souvent une cible en cours de qualification par un attaquant et justifient une vigilance accrue dans les semaines suivantes.

La base CVE de ForenShield permet de vérifier rapidement si l'une des huit références exploitées par MicroScan concerne vos équipements, et la carte des cybermenaces donne une vision géographique des campagnes en cours.

Points clés

  • Le DOJ et le FBI ont saisi sept domaines liés à Flax Typhoon, activité associée à l'entreprise chinoise Integrity Technology Group.
  • Deux outils sont visés : MicroScan (scan de vulnérabilités via botnet Mirai) et FishHub (spear phishing et exfiltration).
  • Les cibles confirmées ou visées incluent une compagnie d'électricité américaine, des aéroports japonais et polonais, des entreprises taïwanaises et une vingtaine d'universités.
  • Les techniques reposent sur l'exploitation de huit CVE connues, le password spraying contre Exchange et le hameçonnage ciblé, sans capacité d'exploitation inédite.
  • C'est la deuxième perturbation publique des infrastructures d'Integrity Tech en deux ans, après le démantèlement d'un botnet Mirai en septembre 2024.

Sources : communiqué du DOJ, BleepingComputer.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • MenacesNiveau : Intermédiaire

    Star Blizzard : la technique RedFlick décryptée

    Star Blizzard, groupe lié au FSB russe, cible plus de 100 organisations avec la technique de phishing RedFlick : chaîne d'attaque, indicateurs et défenses.

    5 min

  • MenacesNiveau : Intermédiaire

    ShinyHunters : un pirate clé arrêté en Jordanie

    Un membre présumé de ShinyHunters a été interpellé en Jordanie et coopère avec le FBI. Profil du groupe, TTP MITRE ATT&CK et défenses à mettre en place.

    4 min