Operazione Flax Typhoon Siti Sequestrati

FBI spegne MicroScan e FishHub: colpo all’infrastruttura cyber cinese

🛡️ Executive Summary

  • DOJ e FBI hanno sequestrato sette domini utilizzati da MicroScan e FishHub, piattaforme associate a Integrity Technology Group e all’attività nota come Flax Typhoon.
  • MicroScan serviva alla ricognizione e alla ricerca di vulnerabilità, anche attraverso una botnet Mirai; FishHub supportava spear phishing, accesso remoto e ricerca o sottrazione di file dopo la compromissione.
  • L’operazione è il secondo intervento pubblico statunitense contro Integrity Tech dopo lo smantellamento nel 2024 di una botnet composta da oltre 200.000 dispositivi.

Gli Stati Uniti tornano a colpire l’infrastruttura tecnica utilizzata dall’ecosistema cyber legato alla Cina. FBI e Dipartimento di Giustizia hanno sequestrato sette domini associati a MicroScan e FishHub, due piattaforme che secondo gli atti giudiziari erano operate e utilizzate da soggetti collegati alla cinese Integrity Technology Group. Il primo strumento serviva soprattutto a individuare sistemi vulnerabili; il secondo interveniva nella fase successiva della compromissione attraverso spear phishing, malware, accesso remoto e ricerca di documenti. L’elemento più rilevante non è però il singolo takedown: Washington sta colpendo sempre più frequentemente le società che forniscono infrastruttura, botnet e strumenti operativi agli attori statali.

Sette domini sequestrati per togliere MicroScan e FishHub agli operatori

Annuncio

Il Dipartimento di Giustizia statunitense ha annunciato l’8 ottobre il sequestro autorizzato dal tribunale di sette domini utilizzati nell’operatività di MicroScan e FishHub. Secondo i documenti giudiziari, gli strumenti erano gestiti da operatori che lavoravano per Integrity Technology Group, società cinese che dispone di contratti con il governo della Repubblica Popolare Cinese e che le autorità statunitensi associano alle operazioni conosciute nel settore privato come Flax Typhoon. Non è un attore nuovo: già nel 2024 Raptor Train aveva mostrato come Integrity Tech utilizzasse centinaia di migliaia di dispositivi compromessi per costruire un’infrastruttura capace di occultare e distribuire attività offensive. Il nuovo sequestro dimostra che l’ecosistema non si limitava a fornire nodi proxy, ma comprendeva anche piattaforme per reconnaissance, compromissione e controllo delle vittime.

Leggi anche: Sanzioni USA contro Integrity Tech per legami con APT cinesi

MicroScan usava anche la botnet Mirai per cercare reti vulnerabili

MicroScan era stato sviluppato per effettuare ricognizione sulle reti delle potenziali vittime e individuare vulnerabilità sfruttabili successivamente. Secondo il DOJ, Integrity Tech utilizzava anche una rete di dispositivi Internet connessi infettati da una variante di Mirai per sostenere queste attività di scanning. Tra gli obiettivi sottoposti a ricognizione compaiono una società elettrica della South Carolina, aeroporti in Giappone e Polonia, aziende taiwanesi dei settori gas ed energia, un’organizzazione non governativa internazionale e università di Taiwan. Questa lista deve essere letta con precisione: essere stati sottoposti a scansione non significa essere stati necessariamente compromessi. Gli atti federali affermano che MicroScan veniva utilizzato per individuare debolezze che i clienti di Integrity Tech potevano poi sfruttare, ma non trasformano automaticamente ogni target citato in una vittima di intrusione riuscita.

FishHub entrava dopo il primo accesso e cercava documenti nelle reti

FishHub copriva una fase diversa della catena. Gli investigatori sostengono che la piattaforma facilitasse operazioni di spear phishing e, dopo una compromissione iniziale, distribuisse ulteriore malware capace di fornire accesso remoto non autorizzato, cercare determinati file e trasferirli verso server sotto controllo di Integrity Tech. Cinque dei domini sequestrati erano utilizzati proprio per distribuire questo malware, mentre un settimo dominio era collegato a software di amministrazione remota installato sui sistemi compromessi. Il DOJ indica come vittime confermate dell’attività FishHub circa 20 università taiwanesi. Il modello ricorda altre infrastrutture cinesi nelle quali router, server e nodi compromessi diventano lo strato invisibile dell’operazione, come nel caso di LongLeash e delle reti ORB utilizzate per nascondere il traffico degli operatori.

Il bersaglio americano sono sempre più i fornitori dell’ecosistema offensivo

L’operazione contro Integrity Tech non è isolata. Nell’agosto 2026 l’FBI aveva già disabilitato QScan e QTRouter, due piattaforme attribuite a un diverso gruppo cinese e utilizzate contro infrastrutture e reti sensibili statunitensi. Il filo comune è evidente: invece di limitarsi a identificare singoli operatori, Washington punta alle piattaforme che moltiplicano la capacità operativa dei gruppi collegati allo Stato. Integrity Tech rappresenta perfettamente questo modello perché combina società formalmente commerciale, sviluppo di strumenti, botnet, infrastruttura di rete e clienti capaci di utilizzare quei servizi per operazioni offensive. La stessa logica era già emersa con Volt Typhoon e la preparazione di accessi nelle infrastrutture strategiche statunitensi: la componente decisiva non è sempre il malware sofisticato, ma la disponibilità di un’infrastruttura persistente e difficilmente attribuibile.

L’advisory internazionale allarga il problema oltre Flax Typhoon

Il sequestro è stato accompagnato da un nuovo advisory congiunto internazionale. Il National Cyber Security Centre britannico descrive Integrity Tech come un abilitatore di attività cyber cinesi rivolte a organizzazioni in numerosi Paesi e settori, combinando botnet, scanning automatizzato e sfruttamento manuale. Le attività osservate presentano sovrapposizioni con campagne note come Flax Typhoon, Ethereal Panda e Red Juliett, ma questa convergenza non consente di attribuire automaticamente ogni operazione a un unico gruppo o alla stessa struttura aziendale. Per i difensori il problema operativo resta invece comune: apparati esposti, sistemi non aggiornati e credenziali deboli permettono a piattaforme industrializzate di trasformare la ricognizione iniziale in accesso persistente e raccolta di informazioni.

Continua con:

Cina attacca Telco e Tesoro USA e diffonde malware EAGERBEE

Tesoro e telecomunicazioni USA nel mirino della Cina

Il sequestro riduce l’infrastruttura ma non elimina il modello cinese

Questa è infatti la seconda disruption pubblica contro Integrity Tech in due anni. Nel settembre 2024 il DOJ aveva neutralizzato una botnet Mirai composta da oltre 200.000 dispositivi consumer compromessi negli Stati Uniti e nel resto del mondo; nell’ottobre 2026 colpisce invece gli strumenti che trasformavano quella capacità di rete in ricognizione, intrusione e sottrazione di informazioni. Il risultato rende più costosa l’operatività e distrugge asset riutilizzabili, ma non equivale allo smantellamento definitivo di Flax Typhoon o dell’intero ecosistema collegato alla Cina. Il punto strategico è la continuità del modello: società tecnologiche, infrastrutture compromesse e strumenti condivisi possono ampliare la capacità degli operatori governativi senza richiedere che ogni fase dell’attacco venga gestita direttamente da un’agenzia statale. È precisamente questa zona grigia tra contractor commerciale e apparato offensivo che FBI e alleati stanno cercando di rendere sempre più costosa.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto