
Wprowadzenie do problemu / definicja
FBI oraz partnerzy międzynarodowi opublikowali nowe ostrzeżenie dotyczące długotrwałej kampanii cybernetycznej prowadzonej przez aktorów powiązanych z chińskim zapleczem wywiadowczym i komercyjnym. Sprawa wyróżnia się nie tylko skalą kradzieży danych pocztowych, lecz także istnieniem infrastruktury webowej, która miała umożliwiać osobom trzecim dostęp do przejętej korespondencji.
To ważna zmiana w sposobie prowadzenia operacji. Zamiast ograniczać się do eksfiltracji danych, napastnicy mieli stworzyć model pośredniego udostępniania przejętych skrzynek, co zwiększa potencjalną skalę nadużyć i utrudnia ocenę realnego zasięgu incydentu.
W skrócie
- Kampania miała trwać co najmniej od stycznia 2021 roku.
- Z atakami powiązano podmioty związane z Integrity Technology Group, wcześniej łączoną z aktywnością Flax Typhoon.
- Na celowniku znalazły się organizacje z sektorów rządowego, ochrony zdrowia, edukacji, IT, organów ścigania, produkcji krytycznej i organizacji religijnych.
- Napastnicy wykorzystywali skanowanie podatności, password spraying, phishing oparty na XSS, utrwalanie dostępu oraz narzędzia do eksfiltracji poczty z Microsoft 365 i Exchange.
- Najbardziej alarmującym elementem był portal webowy umożliwiający przeglądanie skradzionych wiadomości e-mail przez zewnętrznych użytkowników.
Kontekst / historia
Opisana kampania wpisuje się w szerszy trend wykorzystywania podmiotów komercyjnych jako technicznego zaplecza dla operacji cyberwywiadowczych. Integrity Technology Group była już wcześniej publicznie łączona z aktywnością grupy Flax Typhoon, a 3 stycznia 2025 roku została objęta sankcjami USA.
Wcześniejsze działania FBI koncentrowały się na infrastrukturze botnetowej znanej jako Raptor Train, obejmującej ponad 200 tysięcy przejętych urządzeń konsumenckich. Najnowsze ostrzeżenie rozszerza ten obraz o pełny łańcuch ataku: od rozpoznania i uzyskania dostępu, przez utrzymanie obecności w środowisku, po systematyczną kradzież wiadomości i danych uwierzytelniających.
Analiza techniczna
Z ujawnionych informacji wynika, że operatorzy korzystali z dojrzałego zestawu technik i narzędzi. Na etapie rozpoznania używano rozwiązań open source, takich jak Nmap, masscan i WPScan, a także narzędzia MicroScan, które miało zawierać ponad 1300 skryptów do testowania podatności w popularnych usługach i aplikacjach webowych.
Advisory wskazuje na wykorzystywanie znanych luk bezpieczeństwa w różnych technologiach, m.in. GNU Bash, ProFTPD, ISC BIND, Apache Struts, Pulse Connect Secure, GitLab, ONLYOFFICE Document Server i Strapi. Taki dobór celów pokazuje strategię szerokiego wyszukiwania słabo zabezpieczonych systemów brzegowych i komponentów publikowanych do internetu.
Drugą istotną ścieżką wejścia był password spraying wymierzony w środowiska Microsoft 365 i Exchange. W tym celu napastnicy mieli używać narzędzia EBurst, które próbowało uwierzytelniania przez wiele interfejsów, w tym ECP, EWS, OWA, RPC, MAPI, PowerShell, Autodiscover i ActiveSync. Dla obrońców oznacza to konieczność monitorowania całego ekosystemu usług pocztowych, a nie wyłącznie logowań do webmaila.
Służby opisały także odzyskany ładunek XSS, który miał modyfikować podatną stronę i wyświetlać fałszywe pola logowania. Po podaniu danych ofiara otrzymywała archiwum ZIP zabezpieczone hasłem z plikiem wykonywalnym, który uruchamiał proces podszywający się pod legalny komponent systemu Windows. Taki mechanizm wskazuje na próbę ograniczenia wykrywalności i ukrycia dalszych etapów infekcji.
W fazie utrzymania dostępu napastnicy instalowali SoftEther VPN, często zmieniając nazwy instalatorów na pliki przypominające legalne komponenty systemowe. Dodatkowo wykorzystywali technikę DCSync przy użyciu narzędzia DC.exe, co pozwalało na odczyt danych replikacyjnych Active Directory, w tym hashy haseł, członkostw w grupach i relacji zaufania.
Eksfiltracja poczty była prowadzona co najmniej dwoma kanałami. Jeden opierał się na bocie bazującym na skrypcie PHP, który pobierał dane przez Exchange Web Services, kompresował je i przesyłał na zdalny serwer. Drugi wykorzystywał narzędzie office-cli do cyklicznego pobierania wiadomości z kont Microsoft 365 z użyciem konfiguracji zawierającej identyfikatory klienta, tenant ID i sekret aplikacji. To sugeruje nadużywanie legalnych mechanizmów API i dostępów aplikacyjnych.
Najbardziej niepokojącym elementem pozostaje jednak portal webowy, który według śledczych umożliwiał osobom trzecim przeglądanie skradzionych wiadomości po odpowiedniej manipulacji parametrami URL. Taki model wskazuje, że przejęte dane mogły być dalej dystrybuowane w sposób zorganizowany.
Konsekwencje / ryzyko
Kradzież poczty elektronicznej oznacza znacznie więcej niż wyciek samych wiadomości. Atakujący uzyskują dostęp do załączników, kalendarzy, kontaktów, wątków projektowych, procesów resetu haseł i wiedzy o relacjach wewnątrz organizacji. W praktyce ułatwia to prowadzenie dalszych działań wywiadowczych, spear phishingu oraz przejmowanie kolejnych kont.
Dodatkowe ryzyko wynika z możliwości wtórnego wykorzystania danych przez inne podmioty. Jeżeli portal rzeczywiście służył do udostępniania przejętych skrzynek, incydent wykracza poza klasyczny scenariusz eksfiltracji i staje się elementem łańcucha dystrybucji danych. To oznacza większe wyzwania dla compliance, raportowania naruszeń i oceny faktycznej skali narażenia.
Kampania pokazuje również, że połączenie starych podatności, słabego zarządzania ekspozycją usług, niepełnego MFA i niewystarczającego monitoringu tożsamości nadal daje napastnikom bardzo skuteczną ścieżkę działania. Jednoczesne uderzenie w Active Directory i Microsoft 365 może zapewnić przeciwnikowi wyjątkowo silną pozycję w środowisku ofiary.
Rekomendacje
Organizacje powinny potraktować ten przypadek jako sygnał do pilnego wzmocnienia ochrony warstwy tożsamości, aplikacji webowych i usług pocztowych. Priorytetem jest ograniczenie powierzchni ataku poprzez wyłączenie nieużywanych usług, zamknięcie zbędnych portów oraz eliminację systemów bez wsparcia producenta.
- Przyspieszyć patch management, zwłaszcza dla urządzeń brzegowych, serwerów aplikacyjnych i usług publikowanych do internetu.
- Zweryfikować, czy organizacja nie korzysta z podatnych wersji komponentów wskazanych w ostrzeżeniu.
- Wymusić MFA dla webmaila, VPN, kont uprzywilejowanych i systemów krytycznych.
- Monitorować oznaki password sprayingu oraz nietypowe logowania przez EWS, OWA, MAPI, Autodiscover, PowerShell i ActiveSync.
- Wdrożyć detekcję zdarzeń wskazujących na DCSync oraz przeprowadzić audyt uprawnień replikacyjnych w Active Directory.
- Sprawdzić aplikacje mające dostęp do poczty i plików w Microsoft 365, w tym zgody OAuth, identyfikatory aplikacji i sekrety.
- Wzmocnić ochronę aplikacji webowych przed XSS oraz analizować logi HTTP pod kątem prób wstrzykiwania kodu.
- Zwrócić uwagę na obecność legalnych, lecz nietypowo używanych narzędzi, takich jak SoftEther, oraz plików podszywających się pod komponenty systemu Windows.
W przypadku podejrzenia kompromitacji warto odizolować hosty, przeprowadzić threat hunting pod kątem ruchu do usług pocztowych i artefaktów Microsoft 365, a także przeanalizować logi Active Directory przed wdrożeniem automatycznych blokad.
Podsumowanie
Ujawniona 8 października 2026 roku kampania pokazuje dojrzały model operacji cyberwywiadowczej, łączący masowe skanowanie, eksploatację podatności, ataki na tożsamość i cichą eksfiltrację poczty. Kluczowe znaczenie ma wątek portalu umożliwiającego zewnętrzny dostęp do skradzionych wiadomości, ponieważ sugeruje on dalszą operacjonalizację przejętych danych.
Dla zespołów bezpieczeństwa to wyraźny sygnał, że skuteczna obrona musi obejmować jednocześnie ekspozycję internetową, IAM, Active Directory, Microsoft 365 oraz telemetrię aplikacji webowych. Organizacje, które nadal postrzegają ochronę poczty wyłącznie przez pryzmat antyphishingu, mogą przeoczyć znacznie bardziej zaawansowane scenariusze włamania i długotrwałego wycieku danych.
Źródła
- The Hacker News: FBI Says China-Linked Hackers Ran Portal Giving Third Parties Access to Stolen Emails
- FBI / IC3 Cybersecurity Advisory: Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data
- National Cyber Security Centre: China-linked malicious actors called out by UK and international partners for targeting sensitive data globally
- U.S. Department of the Treasury / OFAC: Cyber-related Designation — Integrity Technology Group, Incorporated
- FBI: FBI Director Announces Chinese Botnet Disruption, Exposes Flax Typhoon Hacker Group’s True Identity at Aspen Cyber Summit