Integrity Tech : le FBI et neuf agences alliées dévoilent l’arsenal de ce prestataire lié à Pékin, entre vieilles failles, attaques sur Exchange et VPN SoftEther

Le 8 octobre 2026, le FBI, la CISA, la NSA et des agences de six autres pays ont publié un avis commun sur les pirates épaulés par Integrity Technology Group, une société chinoise liée au gouvernement de Pékin. Le même jour, la justice américaine a saisi deux de ses outils, MicroScan et FishHub. L’avis recense huit CVE exploitées, dont certaines vieilles de plus de dix ans, et livre des traces précises à rechercher sur les serveurs Linux et Windows.

Les faits

Le 8 octobre 2026, le FBI, la CISA et la NSA, associés aux agences cyber du Royaume-Uni, de l’Australie, du Canada, du Japon, de la Nouvelle-Zélande et de l’Espagne, ont publié l’avis AA26-281A. Il décrit les méthodes de pirates soutenus par Integrity Technology Group, une entreprise chinoise à but lucratif liée au gouvernement de Pékin, dont l’activité recoupe celle des groupes connus sous les noms de Flax Typhoon, Ethereal Panda ou Red Juliett. Le même jour, le département de la Justice américain a annoncé la saisie, sur autorisation d’un tribunal, de deux de ses outils, le scanner de vulnérabilités MicroScan et la plateforme d’hameçonnage FishHub, ainsi que de six noms de domaine.

Comment les attaquants entrent

Selon l’avis, ils balaient les ports 21, 22, 53, 80, 443 et 1080 avec des outils libres courants, et MicroScan regroupe plus de 1 300 scripts visant WordPress, Jenkins, Oracle WebLogic, Apache Struts ou OpenSSL. Huit CVE exploitées avec succès sont citées, dont cinq tout juste ajoutées au catalogue KEV de la CISA : Bash (Shellshock), ProFTPD 1.3.5, BIND 9, Apache Struts 2.3, Pulse Connect Secure, GitLab, ONLYOFFICE DocumentServer et Strapi. Les boîtes mail sont visées par pulvérisation de mots de passe sur toutes les interfaces d’Exchange (OWA, EWS, ActiveSync, Autodiscover, etc.). Pour rester en place, les attaquants installent le client légitime SoftEther VPN, configuré pour se reconnecter au démarrage ; sous Linux, un script PHP aspire le courrier via l’API EWS et l’entrepose dans /var/tmp/.sess.zip. Les contrôleurs de domaine sont siphonnés par la technique DCSync.

Que faire maintenant

  1. Vérifiez les huit CVE : Bash non corrigé, ProFTPD 1.3.5, BIND, Struts 2.3, anciens boîtiers Pulse Secure, GitLab, ONLYOFFICE 5.x et Strapi jusqu’à 4.5.5 doivent être mis à jour ou retirés.
  2. Imposez la double authentification sur le webmail, Exchange Online et le VPN, et désactivez les protocoles Exchange inutilisés.
  3. Cherchez des traces sur les serveurs Linux : find / -xdev -name .sess.zip 2>/dev/null, puis repérez un client SoftEther inattendu ou un processus nommé crypto avec ps -eo pid,user,args.
  4. Bloquez et recherchez les domaines natcloudservice[.]com et studiocloud[.]xyz dans les journaux DNS et proxy, et importez les indicateurs STIX publiés.
  5. Surveillez la réplication Active Directory demandée par des machines qui ne sont pas des contrôleurs de domaine.

Notre analyse

Aucune de ces failles n’est récente : un bug de Bash de 2014 ouvre encore des portes en 2026. La meilleure parade reste un inventaire complet de ce qui est exposé sur Internet, des ports inutiles fermés et une double authentification sur chaque accès à la messagerie.

Sources

Comment nous choisissons, vérifions et rédigeons nos analyses →

Votre propre serveur est-il exposé ? Faites un test gratuit — informations publiques uniquement, sans intrusion :

Tester un serveur Tester un site

Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.

Parler à un expert Notre offre d’infogérance de serveurs →