FBI ostrzega przed chińsko powiązanymi cyberatakami i portalem do przeglądania wykradzionej poczty - Security Bez Tabu

FBI ostrzega przed chińsko powiązanymi cyberatakami i portalem do przeglądania wykradzionej poczty

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańskie i międzynarodowe służby cyberbezpieczeństwa ostrzegły przed działalnością operatorów powiązanych z chińskim ekosystemem wywiadowczym, którzy łączą automatyczne skanowanie podatności, ręczną eksploatację oraz kradzież danych z systemów pocztowych. Szczególnie alarmującym elementem tej kampanii jest utrzymywanie portalu webowego, który miał umożliwiać stronom trzecim przeglądanie wykradzionej korespondencji.

Taki model działania wykracza poza klasyczne włamanie i jednorazową eksfiltrację danych. Wskazuje raczej na zorganizowany proces pozyskiwania, porządkowania i dalszego udostępniania informacji pochodzących z zaatakowanych środowisk.

W skrócie

W opublikowanym 8 października 2026 r. ostrzeżeniu opisano kampanię wymierzoną w organizacje rządowe, ochronę zdrowia, organy ścigania, sektor produkcyjny, IT oraz podmioty religijne. Atakujący korzystali z rekonesansu opartego na narzędziach open source, znanych podatnościach, atakach XSS, password sprayingu przeciwko środowiskom Microsoft 365 i Exchange oraz legalnego oprogramowania VPN do utrzymywania dostępu.

  • celem były skrzynki pocztowe, poświadczenia i dane katalogowe
  • wykorzystywano zarówno automatyzację, jak i działania manualne
  • stosowano narzędzia utrudniające odróżnienie ataku od legalnej administracji
  • wykradziona poczta miała być udostępniana dalej za pośrednictwem dedykowanego portalu

Kontekst / historia

Opisane działania wpisują się w długofalowy trend wykorzystywania zaplecza technologicznego i komercyjnych podmiotów do wspierania operacji cyberwywiadowczych. Według advisory aktywność była obserwowana co najmniej od połowy stycznia 2021 r., a ofiary znajdowały się zarówno w Stanach Zjednoczonych, jak i w Azji Południowo-Wschodniej, Afryce oraz Ameryce Północnej.

Szerszy kontekst sprawy obejmuje także wcześniejsze działania organów ścigania wobec infrastruktury przypisywanej temu samemu środowisku. W 2024 r. FBI zakłóciło funkcjonowanie botnetu Raptor Train, który według amerykańskiego wymiaru sprawiedliwości był kontrolowany przez Integrity Technology Group i obejmował ponad 200 tysięcy przejętych urządzeń konsumenckich, w tym routerów i kamer.

Autorzy ostrzeżenia wskazują również na powiązania technik i taktyk z aktywnością znaną w branży pod nazwami Flax Typhoon, Ethereal Panda i RedJuliett. Jednocześnie zaznaczają, że nazewnictwo stosowane przez dostawców wywiadu zagrożeń nie zawsze odpowiada relacji jeden do jednego.

Analiza techniczna

Łańcuch ataku rozpoczynał się od szerokiego rekonesansu. Operatorzy wykorzystywali narzędzia takie jak Nmap, masscan i WPScan do identyfikowania podatnych usług oraz aplikacji webowych. Istotną rolę odgrywało także narzędzie MicroScan, opisane jako aplikacja w Pythonie zawierająca ponad 1300 skryptów do testowania konkretnych podatności.

Wśród technologii i produktów pojawiających się w analizie znalazły się m.in. GNU Bash, ProFTPD, ISC BIND, Apache Struts, Pulse Connect Secure, GitLab, ONLYOFFICE Document Server oraz Strapi. Po etapie rozpoznania napastnicy uzyskiwali dostęp przez bezpośrednią eksploatację znanych CVE, wykorzystanie podatności XSS oraz ataki password spraying skierowane przeciwko usługom Microsoft 365 i Exchange.

W przypadku XSS celem było podstawianie fałszywych formularzy logowania i przechwytywanie danych uwierzytelniających. Analiza opisuje także scenariusz, w którym po zebraniu loginu i hasła ofierze oferowano archiwum ZIP z plikiem wykonywalnym podszywającym się pod legalny komponent systemu Windows. To połączenie socjotechniki i prostego malware zwiększało szansę na utrwalenie dostępu.

Do password sprayingu wykorzystywano narzędzie EBurst, zdolne do testowania logowań przez wiele interfejsów Exchange, takich jak ECP, EWS, OWA, MAPI, PowerShell i Autodiscover. Taka metoda pozwala rozproszyć aktywność i utrudnia wykrycie, jeśli organizacja monitoruje jedynie wybrane punkty uwierzytelnienia.

Po uzyskaniu dostępu operatorzy utrzymywali trwałość przy użyciu legalnego oprogramowania SoftEther VPN. Instalatory bywały zmieniane tak, aby przypominały natywne pliki systemowe, na przykład conhost.exe lub dllhost.exe, co obniża skuteczność prostych metod detekcji opartych na nazwach procesów.

W obszarze zbierania danych odnotowano użycie narzędzia DC.exe do realizacji techniki DCSync, umożliwiającej pobieranie danych replikacyjnych Active Directory, w tym poświadczeń, członkostwa w grupach i relacji zaufania. Do kradzieży poczty służył skrypt Curlc4.txt, który pobierał wiadomości przez Exchange Web Services, kompresował je, czasami szyfrował i wysyłał na zdalny serwer.

Dodatkowo narzędzie office-cli umożliwiało ponowne pobieranie wiadomości z kont Microsoft 365 z różnych zakresów czasowych, wykorzystując legalne mechanizmy dostępu oparte na identyfikatorze klienta, tenant ID i sekrecie aplikacyjnym. To pokazuje, że napastnicy potrafili nadużywać zarówno typowo ofensywnych technik, jak i prawidłowych funkcji usług chmurowych.

Najbardziej charakterystycznym elementem kampanii był jednak portal webowy umożliwiający stronom trzecim przeglądanie wykradzionej korespondencji. Z opisu wynika, że użytkownik aplikacji mógł otwierać zawartość konkretnego konta poprzez odpowiednie argumenty przekazywane w żądaniu, co sugeruje istnienie wewnętrznej platformy dystrybucji danych lub repozytorium dla dalszych odbiorców.

Konsekwencje / ryzyko

Z perspektywy obrońców kampania jest zagrożeniem wielowarstwowym. Łączy bowiem masowe wyszukiwanie słabych punktów z precyzyjnymi działaniami po uzyskaniu przyczółka w środowisku ofiary. Taki model zwiększa zarówno skalę ataków, jak i ich skuteczność.

Szczególnie duże ryzyko dotyczy systemów pocztowych. Skrzynki e-mail zawierają dane osobowe, dokumenty operacyjne, historię zatwierdzeń, kontakty, kalendarze i informacje, które mogą posłużyć do dalszych kampanii phishingowych, szantażu lub działań wywiadowczych. Z kolei DCSync zwiększa ryzyko pełnej kompromitacji domeny, ponieważ pozwala pozyskać materiał uwierzytelniający bez interaktywnego logowania do kontrolera domeny.

Dodatkowym problemem jest wykorzystywanie legalnych narzędzi, takich jak SoftEther VPN czy interfejsy EWS i Microsoft 365. Utrudnia to odróżnienie działań napastnika od zwykłej aktywności administracyjnej. Jeśli zaś wykradzione wiadomości są udostępniane kolejnym odbiorcom, incydent przestaje być wyłącznie problemem pojedynczej organizacji i nabiera wymiaru wtórnego ryzyka operacyjnego, politycznego oraz gospodarczego.

Rekomendacje

Organizacje powinny traktować ochronę poczty, tożsamości i aplikacji webowych jako jeden wspólny obszar obrony. W praktyce oznacza to konieczność połączenia zarządzania podatnościami, monitoringu uwierzytelnień, telemetrii chmurowej oraz analizy anomalii w ruchu pocztowym.

  • niezwłocznie zweryfikować ekspozycję na znane podatności i usunąć systemy niewspierane
  • przeprowadzić pełną inwentaryzację usług dostępnych z internetu, w tym Exchange, paneli administracyjnych, VPN i aplikacji webowych
  • wdrożyć MFA dla poczty, zdalnego dostępu, VPN oraz kont uprzywilejowanych
  • wzmocnić ochronę przed password sprayingiem i monitorować wiele interfejsów Exchange jednocześnie
  • aktywnie poszukiwać oznak DCSync, nietypowych replikacji Active Directory oraz podejrzanych aplikacji OAuth
  • wykrywać obecność SoftEther VPN uruchamianego pod nazwami imitującymi komponenty systemowe
  • monitorować użycie EWS, nietypowe eksporty poczty oraz uruchamianie procesów z niestandardowych lokalizacji
  • zabezpieczyć aplikacje webowe przed XSS poprzez walidację danych wejściowych, nagłówki bezpieczeństwa i testy w cyklu SDLC
  • przeprowadzić przegląd uprawnień aplikacyjnych w chmurze, zwłaszcza mających dostęp do poczty, plików, kontaktów i kalendarzy

W przypadku podejrzenia kompromitacji zalecane jest odizolowanie dotkniętych systemów, wykonanie threat huntingu przed usunięciem śladów aktywności, rotacja poświadczeń uprzywilejowanych oraz szczegółowa analiza logów Exchange i Microsoft 365. Należy również zweryfikować integralność kontrolerów domeny oraz relacji zaufania.

Podsumowanie

Najnowsze ostrzeżenie pokazuje dojrzały model operacyjny, w którym podatności, tożsamość, poczta elektroniczna i usługi chmurowe są traktowane jako elementy jednego łańcucha wywiadowczego. Kampania wyróżnia się nie tylko szerokim zakresem technik, lecz także istnieniem portalu służącego do dalszego udostępniania wykradzionej korespondencji.

Dla zespołów bezpieczeństwa oznacza to konieczność wyjścia poza tradycyjne podejście oparte wyłącznie na łataniu luk. Kluczowe stają się pełne MFA, kontrola dostępu aplikacji do danych, aktywne wykrywanie nadużyć legalnych narzędzi oraz korelacja sygnałów z obszaru tożsamości, chmury i poczty.

Źródła

  1. FBI / CISA / NSA / NCSC-UK i partnerzy — Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data — https://www.ic3.gov/CSA/2026/261008.pdf
  2. The Hacker News — FBI Says China-Linked Hackers Ran Portal Giving Third Parties Access to Stolen Emails — https://thehackernews.com/2026/10/fbi-says-china-linked-hackers-ran.html
  3. U.S. Department of Justice — DOJ Disrupts PRC-Backed Raptor Train Botnet — https://www.justice.gov/opa/pr/justice-department-leads-efforts-among-federal-international-partners-disrupt-prc-backed
  4. Microsoft Threat Intelligence — Flax Typhoon using legitimate software to quietly access Taiwanese organizations — https://www.microsoft.com/en-us/security/blog/2023/08/24/flax-typhoon-using-legitimate-software-to-quietly-access-taiwanese-organizations/
  5. CISA — Known Exploited Vulnerabilities Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog