Integrity Tech: ה-FBI ותשע סוכנויות שותפות חושפים את ארסנל החברה המקושרת לבייג׳ינג – חולשות ישנות, תקיפות על Exchange ו-VPN של SoftEther

ב-8 באוקטובר 2026 פרסמו ה-FBI,‏ CISA,‏ NSA וסוכנויות משש מדינות נוספות התרעה משותפת על האקרים הנתמכים בידי Integrity Technology Group, חברה סינית המקושרת לממשלת סין. באותו יום תפס משרד המשפטים האמריקאי שניים מהכלים שלה, MicroScan ו-FishHub. ההתרעה מונה שמונה חולשות CVE שנוצלו, חלקן בנות יותר מעשר שנים, ומפרטת עקבות מוחשיים לחיפוש בשרתי Linux ו-Windows.

מה קרה

ב-8 באוקטובר 2026 פרסמו ה-FBI,‏ CISA ו-NSA, יחד עם סוכנויות הסייבר של בריטניה, אוסטרליה, קנדה, יפן, ניו זילנד וספרד, את ההתרעה AA26-281A. היא מתארת את שיטות הפעולה של האקרים הנתמכים בידי Integrity Technology Group, חברה סינית למטרות רווח המקושרת לממשלת סין, שפעילותה חופפת לקבוצות המוכרות בשמות Flax Typhoon,‏ Ethereal Panda או Red Juliett. באותו יום הודיע משרד המשפטים האמריקאי על תפיסה, באישור בית משפט, של שניים מהכלים שלה – סורק החולשות MicroScan ופלטפורמת הפישינג FishHub – וכן של שישה שמות מתחם.

כיצד התוקפים חודרים

לפי ההתרעה, הם סורקים את הפורטים 21, 22, 53, 80, 443 ו-1080 בכלי קוד פתוח נפוצים, ו-MicroScan מכיל יותר מ-1,300 סקריפטים נגד WordPress,‏ Jenkins,‏ Oracle WebLogic,‏ Apache Struts או OpenSSL. מפורטות שמונה חולשות שנוצלו בהצלחה, חמש מהן נוספו זה עתה לקטלוג KEV של CISA:‏ Bash ‏(Shellshock),‏ ProFTPD 1.3.5,‏ BIND 9,‏ Apache Struts 2.3,‏ Pulse Connect Secure,‏ GitLab,‏ ONLYOFFICE DocumentServer ו-Strapi. תיבות דואר מותקפות ב-password spraying על כל ממשקי Exchange ‏(OWA,‏ EWS,‏ ActiveSync,‏ Autodiscover ועוד). לשם התמדה הם מתקינים את לקוח SoftEther VPN הלגיטימי, המוגדר להתחבר מחדש בעת האתחול; ב-Linux סקריפט PHP שואב דואר דרך ה-API של EWS ושומר אותו ב-/var/tmp/.sess.zip. בקרי התחום נקראים בטכניקת DCSync.

מה לעשות עכשיו

  1. בדקו את שמונה החולשות: Bash לא מעודכן, ProFTPD 1.3.5,‏ BIND,‏ Struts 2.3, מכשירי Pulse Secure ישנים, GitLab,‏ ONLYOFFICE 5.x ו-Strapi עד 4.5.5 – יש לעדכן או להוציא משימוש.
  2. אכפו MFA על דואר הרשת, Exchange Online וה-VPN, והשביתו פרוטוקולי Exchange שאינם בשימוש.
  3. חפשו עקבות בשרתי Linux: find / -xdev -name .sess.zip 2>/dev/null, ובעזרת ps -eo pid,user,args חפשו לקוח SoftEther לא צפוי או תהליך בשם crypto.
  4. חסמו וחפשו את המתחמים natcloudservice[.]com ו-studiocloud[.]xyz ביומני DNS ו-proxy, וייבאו את מחווני ה-STIX שפורסמו.
  5. הגדירו התרעה על שכפול Active Directory המבוקש ממכונות שאינן בקרי תחום.

הניתוח שלנו

אף אחת מהחולשות האלה אינה חדשה: באג ב-Bash משנת 2014 עדיין פותח דלתות ב-2026. ההגנה הטובה ביותר נשארת מלאי מלא של כל מה שחשוף לאינטרנט, סגירת פורטים מיותרים ו-MFA על כל גישה לדואר.

מקורות

איך אנחנו בוחרים, מאמתים וכותבים את הניתוחים שלנו ←

האם השרת שלכם חשוף? הריצו בדיקה חינמית — מידע ציבורי בלבד, ללא חדירה:

בדיקת שרת בדיקת אתר

חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.

דברו עם מומחה שירותי ניהול השרתים שלנו ←