
ב-8 באוקטובר 2026 פרסמו ה-FBI, CISA, NSA וסוכנויות משש מדינות נוספות התרעה משותפת על האקרים הנתמכים בידי Integrity Technology Group, חברה סינית המקושרת לממשלת סין. באותו יום תפס משרד המשפטים האמריקאי שניים מהכלים שלה, MicroScan ו-FishHub. ההתרעה מונה שמונה חולשות CVE שנוצלו, חלקן בנות יותר מעשר שנים, ומפרטת עקבות מוחשיים לחיפוש בשרתי Linux ו-Windows.
מה קרה
ב-8 באוקטובר 2026 פרסמו ה-FBI, CISA ו-NSA, יחד עם סוכנויות הסייבר של בריטניה, אוסטרליה, קנדה, יפן, ניו זילנד וספרד, את ההתרעה AA26-281A. היא מתארת את שיטות הפעולה של האקרים הנתמכים בידי Integrity Technology Group, חברה סינית למטרות רווח המקושרת לממשלת סין, שפעילותה חופפת לקבוצות המוכרות בשמות Flax Typhoon, Ethereal Panda או Red Juliett. באותו יום הודיע משרד המשפטים האמריקאי על תפיסה, באישור בית משפט, של שניים מהכלים שלה – סורק החולשות MicroScan ופלטפורמת הפישינג FishHub – וכן של שישה שמות מתחם.
כיצד התוקפים חודרים
לפי ההתרעה, הם סורקים את הפורטים 21, 22, 53, 80, 443 ו-1080 בכלי קוד פתוח נפוצים, ו-MicroScan מכיל יותר מ-1,300 סקריפטים נגד WordPress, Jenkins, Oracle WebLogic, Apache Struts או OpenSSL. מפורטות שמונה חולשות שנוצלו בהצלחה, חמש מהן נוספו זה עתה לקטלוג KEV של CISA: Bash (Shellshock), ProFTPD 1.3.5, BIND 9, Apache Struts 2.3, Pulse Connect Secure, GitLab, ONLYOFFICE DocumentServer ו-Strapi. תיבות דואר מותקפות ב-password spraying על כל ממשקי Exchange (OWA, EWS, ActiveSync, Autodiscover ועוד). לשם התמדה הם מתקינים את לקוח SoftEther VPN הלגיטימי, המוגדר להתחבר מחדש בעת האתחול; ב-Linux סקריפט PHP שואב דואר דרך ה-API של EWS ושומר אותו ב-/var/tmp/.sess.zip. בקרי התחום נקראים בטכניקת DCSync.
מה לעשות עכשיו
- בדקו את שמונה החולשות: Bash לא מעודכן, ProFTPD 1.3.5, BIND, Struts 2.3, מכשירי Pulse Secure ישנים, GitLab, ONLYOFFICE 5.x ו-Strapi עד 4.5.5 – יש לעדכן או להוציא משימוש.
- אכפו MFA על דואר הרשת, Exchange Online וה-VPN, והשביתו פרוטוקולי Exchange שאינם בשימוש.
- חפשו עקבות בשרתי Linux:
find / -xdev -name .sess.zip 2>/dev/null, ובעזרתps -eo pid,user,argsחפשו לקוח SoftEther לא צפוי או תהליך בשםcrypto. - חסמו וחפשו את המתחמים
natcloudservice[.]comו-studiocloud[.]xyzביומני DNS ו-proxy, וייבאו את מחווני ה-STIX שפורסמו. - הגדירו התרעה על שכפול Active Directory המבוקש ממכונות שאינן בקרי תחום.
הניתוח שלנו
אף אחת מהחולשות האלה אינה חדשה: באג ב-Bash משנת 2014 עדיין פותח דלתות ב-2026. ההגנה הטובה ביותר נשארת מלאי מלא של כל מה שחשוף לאינטרנט, סגירת פורטים מיותרים ו-MFA על כל גישה לדואר.
מקורות
- FBI / CISA / NSA and partners — Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data (AA26-281A)
- CISA — Cybersecurity Advisory AA26-281A
- U.S. Department of Justice — Justice Department and FBI Seize Vulnerability Scanning and Spear Phishing Tools Operated and Used by China-State Sponsored Hackers
- The Record — International coalition seizes tools used by cyber firm behind Flax Typhoon
איך אנחנו בוחרים, מאמתים וכותבים את הניתוחים שלנו ←
האם השרת שלכם חשוף? הריצו בדיקה חינמית — מידע ציבורי בלבד, ללא חדירה:
חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.
דברו עם מומחה שירותי ניהול השרתים שלנו ←

