LONDON (IT BOLTWISE) – Das FBI und das US-Justizministerium haben Domains beschlagnahmt und Zugriffe auf Plattformen blockiert, die mutmaßlich zum Scannen und teils zum Eindringen in US-Kritische Infrastruktur genutzt wurden. Im Zentrum der Maßnahme steht die mit China verknüpfte Gruppe „Flax Typhoon“, die unter anderem als „Ethereal Panda“ und „RedJuliett“ geführt wird. Die Ermittler berichten von einem Botnetz auf Basis kompromittierter SOHO- und IoT-Geräte sowie von umfangreichen Web- und Schwachstellen-Scan-Tools. Zusätzlich kommt ein Reizthema aus dem Cloud-Umfeld hinzu: Angriffsmuster sollen u. a. Microsoft-365-Umgebungen mit Python- und Go-Utilities sowie XSS-Techniken angegriffen haben.

Der Schlag gegen „Flax Typhoon“ ist vor allem deshalb technisch bedeutsam, weil er nicht nur einzelne Schadprogramme betrifft, sondern die Kette aus Infrastruktur, Reconnaissance-Tools und Kontrollmechanismen, mit denen sich Angriffe auf kritische Ziele skalieren lassen. Das FBI und das US-Justizministerium haben dazu mehrere Domains beschlagnahmt und den Zugriff auf Plattformen blockiert, die für das systematische Durchsuchen von US-Kritischer Infrastruktur eingesetzt worden sein sollen. In der öffentlichen Aufzählung tauchen dabei unter anderem c0cc[.]cc, 98aiblog[.]com und outlook3650[.]com auf. Solche Maßnahmen sind im Kern ein „Stoppen des Schaltkreises“: Wenn der Zugriff auf die öffentlich erreichbaren Komponenten gekappt wird, wird für Betreiber der Gruppe die unmittelbare Steuerung und die Verteilung der Aufgaben erschwert.
Technisch beschreibt die Mitteilung ein Bild, das stark an klassische Botnet-Modelle aus der IoT-Welt anschließt, aber mit breiter Web- und Schwachstellen-Orientierung kombiniert wird. Flax Typhoon, das außerdem unter Ethereal Panda und RedJuliett gelistet wird, wird mit Integrity Technology Group in Verbindung gebracht. Laut den in den Unterlagen genannten Behauptungen soll Integrity Tech ein IoT-Botnetz betrieben haben, das eine Variante des Mirai-Malware-Stacks nutzt. Die Steuerung des Botnetzes soll über eine Anwendung namens Sparrow erfolgt sein, während ein Datenbankserver mit IP 202.182.109[.]151 laut FBI-Angaben Datensätze zu mehr als 1,2 Millionen kompromittierten Geräten geführt haben soll; darunter sollen über 385.000 einzigartige US-Zielgeräte gewesen sein. Genau an dieser Stelle wird deutlich, warum ein Domain-Takedown mehr als nur „eine Seite vom Netz nehmen“ ist: Damit brechen Kommunikation und Koordination zwischen Operatoren und befallenen Knoten weg, und das wirkt unmittelbar auf die Rückkanalfähigkeit von Command-and-Control-Setups.
Besonders auf Angriffsseite relevant ist das Zusammenspiel aus automatisierter Schwachstellen-Erkennung und darauf aufbauender Zielauswahl. Die Ermittler nennen als Werkzeug Microscan eine Art Scanner, der über 1.300 Penetration-Testing-Skripte für das Aufspüren spezifischer Schwachstellen bereitstellen soll. Genannt werden dabei u. a. OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins und Apache Struts. Ergänzend dazu werden Open-Source-Komponenten wie NMAP, masscan, wpscan und weitere genannt, die typischerweise in Reconnaissance-Workflows eingesetzt werden, um Services zu identifizieren, Angriffsflächen zu priorisieren und URLs oder Hosts mit bekannten Schwächen abzugleichen. Solche Scanning-Mechanismen sind auch deshalb wirkungsvoll, weil sie nicht auf ein einzelnes Exploit „festverdrahtet“ sind, sondern laufend nach neuen Angriffsmöglichkeiten suchen. In der Mitteilung wird zudem beschrieben, dass Python-basierte Web-Tools über Domains wie c0cc[.]cc auffindbar gewesen sein sollen und bereits frühestens ab 2017 im Einsatz gewesen sein könnten.
Neben dem reinen Web-Scanning kommt ein zweiter Strang hinzu, der die Brücke von Reconnaissance zu Infiltration und Persistenz schlägt. Als weiterer Tool-Name fällt FishHub, dem laut Darstellung die Unterstützung bei Spear-Phishing-Angriffen und dem Nachladen zusätzlicher Payloads zugeschrieben wird. Laut den Angaben der US-Behörden soll diese Malware Angriffssoftware für unautorisierte Remote-Zugriffe geliefert oder gezielt Dateien gesucht und anschließend an Server gesendet haben, die von der Gruppe kontrolliert werden. Für die operative Verankerung werden zudem SoftEther-VPN-Clients auf Zielsystemen erwähnt, ergänzt um einen Zugriff auf Konto- und Cloud-Daten: In der Beschreibung tauchen ein Python-basiertes Brute-Force-Tool namens EBurst sowie eine command-line Utility namens office-cli auf, mit der Mailboxdaten in Microsoft-365-Umgebungen abgegriffen worden sein sollen. Als Zusatzdimension nennen die Behörden außerdem beobachtete Nutzung von XSS-Angriffen zur Ernte von Benutzeranmeldeinformationen sowie breiter angelegte Python- und Go-basierte Command-Line-Utilities beim Eindringen in Netze und cloudbasierte Dienste.
Für die Unternehmenspraxis ist die wichtigste Lehre weniger die konkrete Toolliste, sondern die Architektur der Angriffsplanung: Automatisierte Scans über große Flächen werden mit Botnet-Größe und manueller Ausnutzung kombiniert. In dieser Logik passt auch die Einordnung durch das UK National Cyber Security Centre (NCSC): Dort wird darauf verwiesen, dass mit durch solche Enabler ermöglichten Angriffsgruppen „KI-gestützte“ bzw. KI-nahe Werkzeuge für automatisiertes Scannen und die Kombination mit Botnetts und manueller Ausnutzung relevant seien. Gerade für Teams, die in der Detection primär auf einzelne Malware-Signaturen schauen, verschiebt sich der Fokus damit auf Verhaltensmuster wie typische Scanning-Raten, wiederkehrende Service-Enumeration und die Kette von Credential-Access bis hin zu Datenexfiltration. Die in der Mitteilung genannten Zielbereiche reichen laut Angaben von Energie- und kritischen Infrastrukturbetreibern bis zu Flughäfen sowie mehreren Universitäten, was zeigt, wie breit der potenzielle Impact entlang der Liefer- und Abhängigkeitsketten ausfallen kann.
Rechtlich und geostrategisch ordnet sich das Vorgehen in mehrere Parallelstränge ein. Das US-Außenministerium kündigte Belohnungen von bis zu 10 Millionen US-Dollar für Hinweise an, die zur Identifizierung oder zum Auffinden von Zhang Yu führen, der in den USA im Zusammenhang mit den Microsoft-Exchange-Server-Angriffen von 2021 angeklagt ist; dabei wird die Aktivität unter dem Namen „Silk Typhoon“ (früher Hafnium) geführt. Außerdem wird im Umfeld weiterer Ermittlungen über die Auslieferung eines Mitangeklagten berichtet, der in Italien festgenommen und nach Angaben aus der Darstellung in die USA überstellt wurde. Zugleich wird in einem gemeinsamen Advisory mehrerer Sicherheits- und Nachrichtendienstakteure die Rolle von „for-profit“ Enablern betont, die angeblich Tools für Angreifer erwerben oder bauen und darüber hinaus kompromittierende Fähigkeiten bereitstellen. Für Organisationen heißt das: Auch wenn einzelne Domains per Takedown verschwinden, bleibt die größte Angriffsbedingung oft das wiederverwendbare Tooling und der Zugriff auf kompromittierte Assets – und genau darauf zielt die konsequente Härtung von Edge-Systemen, Segmentierung, Cloud-Identity-Absicherung und die Überwachung von Reconnaissance-Verhalten.
Die nächste Sicherheitsrunde dürfte daher deutlich stärker dort ansetzen, wo Unternehmen derzeit häufig „spät“ hinschauen: am Übergang zwischen externem Surface und interner Authentifizierung. Wenn Scanner wie Microscan und verwandte Frameworks typischerweise zuerst Web- und Service-Informationen erheben, dann sollten Log- und Monitoring-Strategien nicht erst auf Exploit-Events warten, sondern schon auf die vorbereitende Discovery reagieren. Dazu gehören abgestufte Alarmregeln für ungewöhnliche Port- und Endpoint-Abfragen, Rate-Limits mit klaren Blockierungs-Mechanismen sowie konsequente Schutzmaßnahmen gegen Credential-Diebstahl, etwa MFA, harte Sitzungsrichtlinien und die Reduktion von Angriffsmöglichkeiten in Cloud-Umgebungen. Der Domain-Takedown zeigt zwar sofortige Wirkung auf die Kommunikationswege – aber die langfristige Resilienz entsteht erst, wenn die Breite der Scan- und Zugriffsketten bereits vor dem Schritt der Ausnutzung eingedämmt wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FBI zerschlägt „Flax Typhoon“: 7 Domains und Tools für Infrastruktur-Scans" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FBI zerschlägt „Flax Typhoon“: 7 Domains und Tools für Infrastruktur-Scans" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FBI zerschlägt „Flax Typhoon“: 7 Domains und Tools für Infrastruktur-Scans« bei Google Deutschland suchen, bei Bing oder Google News!