Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est

Auteur: Publié 7 min de lectura 0 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusions dont l'objectif principal était de exfiltrez les courriels Organisations gouvernementales, forces de sécurité, centres de santé et institutions religieuses, en particulier en Asie du Sud-Est. La communication des agences combine les preuves techniques récupérées par les enquêtes avec les évaluations de l'infrastructure et des pratiques du groupe; le département du Trésor américain. Les États-Unis avaient déjà sanctionné la société en janvier 2025 et le Royaume-Uni l'avait sanctionné en décembre 2025. Integrity Technology Group a rejeté les accusations.

Faits confirmés: les agences décrivent les vecteurs et outils concrets utilisés par les acteurs: scans massifs de services exposés (ports 21, 22, 53, 80, 443, 1080) avec des utilitaires open-source tels que Nmap et mascan; utilisation d'un scanner appelé MicroScan (une application Python avec plus de 1300 scripts pour exploiter des vulnérabilités connues); techniques force / brute (impression de mots de passe) contre Microsoft 365 et comptes Exchange au moyen de l'outil EBurst; extraction des références et métadonnées de Active Directory Dync (ECP); et un outil Web pour collecter le logiciel identifié par l'utilisateur pour le 4.ct. De plus, le FBI relie les domaines utilisés par les attaquants, comme le service natcloud [.] com et dns.studiocloud [.] xyz, et affirme qu'il existe une application Web qui permet à des tiers d'accéder au contenu volé du courrier.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Image générée avec IA.

Limites et éléments incertains : l'alerte ne permet pas de quantifier le nombre d'organisations qui ont été exfiltrées ou de fixer des dates précises pour le moment où les vols ont eu lieu. Elle n'attribue pas non plus l'intrusion à des individus particuliers au sein de l'entreprise sanctionnée; elle parle en termes collectifs (« les acteurs de la menace ») et indique que le même ensemble de tactiques coïncide avec des groupes tracés par des entreprises privées dont les noms sont tels que Flax Typhoon ou Ethereal Panda, sans établir une équivalence d'identité complète. D'autre part, l'avertissement inclut des listes d'indicateurs (domaines, IP, hashes) couvrant des années - plusieurs CIO datent de 2016 - et recommande de les vérifier avant de les bloquer, car les dates de la "dernière observation" ne sont pas toujours les plus récentes du dossier public.

Techniquement, le modèle de fonctionnement est classique mais efficace: d'abord, Balayage automatisé pour localiser les services vulnérables (web, services de courrier et panneaux administratifs); puis, l'exploitation ou la falsification de pages pour capturer les identifiants (une charge utile XSS qui affiche les champs utilisateur / mot de passe et livre un ZIP avec un exécutable malveillant qui simule un processus légitime); les mouvements latéraux en volant les identifiants de domaine et en utilisant des identifiants valides pour accéder aux API de courrier; et l'exfiltration par des scripts qui compressent et téléchargent des boîtes aux lettres complètes aux serveurs contrôlés par les attaquants. Un élément notable est la préférence pour les outils qui utilisent des méthodes légitimes (EWS, API Microsoft Graphh, installateurs VPN légitimes) pour rendre la détection difficile.

Ce que cela signifie dans la pratique: pour les institutions concernées, l'exposition des boîtes aux lettres implique non seulement une perte de confidentialité - documents, dossiers médicaux, enquêtes de police - mais aussi la possibilité de suivi prolongé(pouvoirs réutilisables, délégations restantes ou demandes autorisées). Pour les personnes, la fuite de poste peut entraîner le vol d'identité, l'extorsion ou des engagements de sécurité opérationnelle. Au niveau stratégique, l'utilisation d'une entreprise ayant des activités commerciales qui, selon les agences, fournit des capacités aux services de l'État, pose des risques d'espionnage avec accès aux communications internes des acteurs publics et privés.

Recommandations opérationnelles et techniques - actions concrètes et prioritaires - : pour les gestionnaires de la sûreté et les responsables de la sécurité, les mesures doivent être immédiates et spécifiques.

1) Examiner et durcir l'accès au courrier et à l'API : activer MFA obligatoire pour tous les accès au webmail, à l'échange, aux panneaux de gestion et au VPN; vérifier et révoquer les autorisations d'application enregistrées dans Azure / Office 365 (rotation des secrets clients et suppression des applications non évaluées); surveiller l'accès EWS et les modèles de requête inhabituels par des adresses de compte ou IP.

2) Réduction du terrain et de la surface: appliquer des mises à jour aux produits identifiés par l'avertissement et par les fabricants (qui publient les correctifs et les mesures d'atténuation). Consultez le catalogue des vulnérabilités exploitées connues de la CISA pour prioriser les correctifs : https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog. Désactiver les services et ports inutiles (par exemple interfaces de gestion à distance et services de fichiers) et restreindre l'accès aux services essentiels par des listes de contrôle d'accès d'entreprise fiables ou VPN.

3) Rechercher des signaux d'engagement spécifiques : examiner les journaux Web pour les charges utiles ou les rédactrices XSS qui montrent les faux formulaires; les événements d'audit et les privilèges de réplication d'Active Directory (comportements de DCSync); détecter les installations exécutables avec des noms de système (conhost.exe / dllhost.exe) en dehors des emplacements prévus; et vérifier les connexions sortantes aux domaines et aux PI énumérés dans les indicateurs publics fournis par les agences. Pour des références générales sur l'AMF et les contrôles, voir le guide de la CISA: https: / / www.cisa.gov / mfa.

4) Réponse aux soupçons d'intrusion : pour isoler les hôtes engagés, préserver les dossiers et les preuves, effectuer des recherches médico-légales afin de déterminer la portée (reconnaissances d'identité, comptes d'autorisation récemment accordés, applications avec accès délégué) et, seulement après une analyse et une médiation appropriées, supprimer les portes arrière et faire pivoter les mots de passe et les secrets. S'il y a des preuves de DCSync ou de certificat vol / Kerberos, considérez la rotation contrôlée des comptes de service critique (y compris krbtgt en AD) et la recombinaison des contrôleurs de domaine selon la sévérité.

5) Coordonner et rendre compte: notifier les autorités nationales compétentes et, le cas échéant, les partenaires d'échange d'informations sectorielles. Les agences offrent des ressources supplémentaires et peuvent partager l'IoC; en outre, l'action conjointe et les rapports aident à contenir l'abus de pouvoirs et à arrêter la distribution de contenu volé par des tiers.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Image générée avec IA.

Pour les utilisateurs finals : évitez de réutiliser les mots de passe, les MFA actifs lorsque disponibles, les pages de méfiance qui demandent des identifiants de manière inattendue et communiquez tout courrier suspect ou demande à l'équipe informatique. Les organisations devraient former leur personnel en reconnaissance des fausses pages de connexion et dans le rapport rapide.

Bref, l'alerte conjointe décrit une chaîne d'attaques éprouvée qui combine des outils publics et des exploits connus avec des techniques de dissimulation utilisant des services légitimes. L'essentiel pour se défendre est de réduire la surface d'attaque, forcer MFA, audit nuage et AD délégués de réplication, et avoir des procédures de réponse qui préservent les preuves avant les systèmes de nettoyage. Pour plus de contexte réglementaire et technique, consultez les pages d'organismes comme le FBI et la CISA sur les tactiques et les patchs.

Sources officielles et ressources utiles : Pages institutionnelles du FBI sur la cyberrecherche https: / / www.fbi.gov / enquête / cyber et le catalogue des vulnérabilités exploitées de la CISA cité ci-dessus.

Couverture

Autres

Plus de nouvelles sur le même sujet.