Integrity Tech : l’arsenal derrière Flax Typhoon

Dix agences de sept pays documentent comment Integrity Technology Group, société chinoise sanctionnée par le Trésor américain depuis janvier 2025, fournit scanners automatisés, botnets, VPN détournés et scripts d’exfiltration aux acteurs rattachés à Flax Typhoon. Huit vulnérabilités anciennes, dont cinq tout juste ajoutées au catalogue KEV de la CISA, restent exploitées avec succès.

TLP:CLEAR   PAP:CLEAR   Diffusion libre, exploitation sans restriction.
Publication
9 octobre 2026
Objet
AA26-281A, Integrity Tech, Flax Typhoon
Diffusion
Publique
Confiance
Élevée
Sources
7

Les faits

Le 8 octobre 2026, l’agence américaine de cybersécurité CISA (1) publie, avec le FBI (2), la NSA (3), le NCSC-UK (4) britannique, l’ASD (5) australien par l’intermédiaire de son ACSC (6), le Centre canadien pour la cybersécurité, la NPA (7) et la NCO (8) japonaises, le NCSC-NZ (9) néo-zélandais et le CNI (10) espagnol, un avis conjoint référencé AA26-281A. Dix organismes de sept pays y décrivent comment une société chinoise, Integrity Technology Group (Integrity Tech), permet à des acteurs cyber liés au gouvernement chinois de voler des données sensibles chez des organisations du monde entier, dont des secteurs d’infrastructures critiques américaines.

Le document s’appuie sur des éléments techniques recueillis au cours de plusieurs enquêtes du FBI visant Integrity Tech. Il décrit un ensemble cohérent de TTP (11) : recherche de vulnérabilités par des outils de scan open source, attaques par cross-site scripting (XSS) (12), password spraying contre des comptes Microsoft Exchange, persistance par VPN (13) détourné, puis exfiltration de messageries par des scripts sur mesure. Les victimes recensées couvrent les secteurs Government Services and Facilities, Critical Manufacturing, Healthcare and Public Health et Information Technology aux États-Unis, ainsi que des organismes d’application de la loi, des établissements d’enseignement et des organisations religieuses en Asie du Sud-Est, en Afrique et en Amérique du Nord.

Ce qu’il faut retenir

L’avis ne décrit pas une intrusion inédite mais un fournisseur d’accès et d’outils, Integrity Tech, déjà sanctionné par le Trésor américain en janvier 2025 pour son rôle d’infrastructure au profit de Flax Typhoon. Huit CVE (14) anciennes, pour la plupart datées de 2014 à 2023, restent la porte d’entrée privilégiée ; cinq d’entre elles viennent d’être ajoutées au catalogue KEV (15) de la CISA le jour même de la publication, avec une échéance de correction au 11 octobre 2026.

Integrity Tech et l’écosystème Flax Typhoon

Integrity Tech est une société chinoise à but lucratif, basée à Pékin et liée au gouvernement chinois. Ses employés soutiennent l’activité cyber malveillante de plusieurs façons : acquisition ou développement d’outils, hébergement d’infrastructure, et compromission directe de réseaux chez des victimes dans le monde entier. L’avis désigne l’ensemble de cette activité, attribuée à la Chine, sous le terme générique d’acteurs ; le présent article reprend ce terme pour désigner les acteurs cyber que soutient Integrity Tech.

Le 3 janvier 2025, l’OFAC (16), l’organisme du Trésor américain chargé des sanctions économiques, avait déjà visé Integrity Tech pour son rôle d’infrastructure dans plusieurs intrusions informatiques attribuées publiquement à Flax Typhoon entre l’été 2022 et l’automne 2023. Le Trésor notait qu’Integrity Tech hébergeait une infrastructure utilisée par Flax Typhoon pour ses activités de CNE (17), avec des échanges réguliers d’informations entre les deux. Les biens américains d’Integrity Tech ont été bloqués et toute transaction avec la société par une personne américaine a été interdite.

L’avis AA26-281A précise que les acteurs soutenus par Integrity Tech emploient des TTP cohérentes avec l’activité connue publiquement sous les noms Flax Typhoon, Ethereal Panda et Red Juliett, entre autres. Les autorités signataires rappellent que les sociétés de cybersécurité suivent et attribuent les acteurs selon des méthodes différentes, qui ne correspondent pas nécessairement de façon biunivoque à la méthodologie du gouvernement américain pour l’ensemble de cette activité.

Point de vigilance

L’avis précise explicitement que les acteurs soutenus par Integrity Tech peuvent aussi mener des activités sans lien avec la société. Le lien établi est celui d’un fournisseur d’infrastructure et d’outils observé dans plusieurs enquêtes du FBI, pas celui d’un opérateur unique et exclusif derrière toute activité portant l’étiquette Flax Typhoon.

Reconnaissance : l’arsenal de scan open source

Les acteurs s’appuient sur une large panoplie d’outils de scan open source pour repérer les vulnérabilités des réseaux et des applications web : BBScan, dirsearch, Fscan, ksubdomain, masscan, NMAP, OneForAll, ShuiZe et wpscan. Plusieurs de ces outils savent identifier une application distante, tester des protocoles d’authentification ou énumérer les pages d’un site. Le recours à des outils open source largement diffusés sur GitHub traduit, selon les autorités, une recherche de cibles parmi les plus vulnérables plutôt qu’un ciblage sur mesure.

Le balayage se concentre sur les ports 21 (FTP (18)), 22 (SSH (19)), 53 (DNS (20)), 80 (HTTP (21)), 443 (HTTPS (22)) et 1080 (SOCKS (23)). Lorsqu’ils emploient dirsearch contre un site web, les acteurs cherchent spécifiquement à énumérer des pages PHP (24) et ASP (.NET).

MicroScan, une plateforme de test d’intrusion depuis 2017

Depuis 2017 au moins, les acteurs utilisent également une application appelée MicroScan. Cette application web en Python embarque plus de 1 300 scripts de test d’intrusion écrits pour rechercher des vulnérabilités précises sur des sites web. Les scripts ciblent notamment OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins et Apache Struts. Les CVE exploitées avec succès et retrouvées dans ces scripts de test d’intrusion font l’objet de la section suivante.

  • Technique ATT&CK associée : Active Scanning: Vulnerability Scanning, T1595.002
  • Premier usage documenté de MicroScan : dès 2017
  • Contenu de MicroScan : plus de 1 300 scripts de test d’intrusion

Huit vulnérabilités anciennes, toujours efficaces

L’annexe B de l’avis liste huit CVE exploitées avec succès par les scripts de test d’intrusion de MicroScan. Cinq d’entre elles, marquées d’un astérisque par les autorités, viennent d’être ajoutées au catalogue KEV de la CISA : la vérification sur le flux JSON du catalogue confirme un ajout daté du 8 octobre 2026, jour de publication de l’avis, avec une échéance de correction fixée au 11 octobre 2026. Les trois autres figuraient déjà au catalogue depuis plus longtemps, deux depuis le 3 novembre 2021 (Pulse Connect Secure et GitLab, l’une et l’autre marquées d’un historique d’exploitation par rançongiciel) et une depuis le 2 octobre 2025 (Bash).

CVEÉditeur / ProduitVersions concernéesNatureKEV
CVE-2014-6278
CWE (25)-78
GNU BashJusqu’à la 4.3, niveau de correctif bash43-026 inclusExécution de code à distanceOui, depuis le 02/10/2025
CVE-2015-3306*
CWE-284
ProFTPD1.3.5Lecture et écriture de fichiers arbitraires non authentifiéesOui, ajoutée le 08/10/2026
CVE-2015-5477*
CWE-19
ISC BIND 9.xAvant 9.9.7-P2 et 9.10.x avant 9.10.2-P3Déni de serviceOui, ajoutée le 08/10/2026
CVE-2016-3081*
CWE-77
Apache Struts2.3.19 à 2.3.20.2, 2.3.21 à 2.3.24.1, et 2.3.25 à 2.3.28Exécution de code à distance (invocation dynamique de méthode)Oui, ajoutée le 08/10/2026
CVE-2019-11510
CWE-22
Pulse Connect Secure8.2 avant 8.2R12.1, 8.3 avant 8.3R7.1, 9.0 avant 9.0R3.4Lecture de fichiers arbitraires non authentifiéeOui, depuis le 03/11/2021
CVE-2021-22205
CWE-94
GitLab CE/EEToutes versions à partir de la 11.9Exécution de code à distance non authentifiéeOui, depuis le 03/11/2021
CVE-2021-3199*
CWE-22
ONLYOFFICE DocumentServer5.1.5 à 5.6.2Écriture de fichiers arbitraires non authentifiéeOui, ajoutée le 08/10/2026
CVE-2023-22894*
CWE-312
StrapiJusqu’à la 4.5.5Divulgation d’information depuis le panneau d’administrationOui, ajoutée le 08/10/2026

Fig. 1. Les huit CVE exploitées avec succès (Annexe B de l’avis). L’astérisque marque les cinq CVE ajoutées au catalogue KEV le 8 octobre 2026 ; le statut KEV et ses dates ont été vérifiés sur le flux JSON du catalogue, indépendamment du texte de l’avis.

Point de vigilance

Pour la CVE-2023-22894, le score CVSS (26) publié par la NVD (0,49 soit 4,9, fondé sur une exigence de privilège élevé) diverge sensiblement d’un score secondaire à 7,2 pour le même vecteur hors métrique de privilège : les deux évaluent un accès au panneau d’administration de Strapi, pas une faille exploitable sans authentification. Rien dans l’avis AA26-281A n’indique que les acteurs disposaient déjà d’un accès administrateur avant d’exploiter cette CVE ; la chaîne d’exploitation complète n’est pas détaillée.

Accès initial : le piège XSS et le faux processus Windows

Depuis la mi-janvier 2021 au moins, les acteurs accèdent aux réseaux et aux services cloud de leurs victimes principalement par des utilitaires en ligne de commande bâtis sur des codes d’exploitation écrits en Python et en Go. Ils emploient aussi JavaScript et du code HTML pour mener des attaques XSS, qui détournent une application tierce non avertie, vulnérable au XSS, pour modifier le contenu d’une page web et atteindre d’autres victimes.

Le FBI a récupéré une charge XSS utilisée par les acteurs. Exécutée sur un site web vulnérable fonctionnant avec JavaScript, elle modifie le contenu de la page pour y afficher des champs d’identifiant et de mot de passe, dans le but de récolter les identifiants saisis par la victime. Une fois qu’un identifiant et un mot de passe quelconques sont saisis, la page générée par la charge XSS propose un lien de téléchargement vers une archive .zip protégée par mot de passe. Le contenu de cette archive provient d’octets encodés directement dans la charge XSS et contient l’exécutable live700_v1.exe.

L’analyse de live700_v1.exe montre qu’il démarre un processus nommé DiagTrack.exe, qui reprend le nom d’un logiciel Windows légitime. DiagTrack.exe établit ensuite des communications chiffrées en HTTP avec le domaine dns.studiocloud[.]xyz, que le FBI attribue à Integrity Tech. L’exécutable contenant des fonctions de requête vers les données des boîtes de messagerie, le FBI estime que ce maliciel vise probablement l’exfiltration de données de messagerie.

Chaîne observée

Page web vulnérable au XSS → charge XSS affichant de faux champs d’identifiant et de mot de passe → archive .zip protégée par mot de passe contenant live700_v1.exe → processus renommé DiagTrack.exe → canal HTTP chiffré vers dns.studiocloud[.]xyz.

EBurst et le password spraying sur Exchange

Les acteurs utilisent EBurst, un outil open source en Python, pour cibler les comptes de l’environnement Microsoft Office 365 Cloud. L’outil compromet des comptes de messagerie sur des serveurs Microsoft Exchange en combinant plusieurs interfaces pour mener du password spraying et du password guessing contre chaque adresse de messagerie fournie. D’après le fichier ReadMe du projet EBurst en source ouverte, ces interfaces comprennent :

  • ECP (27), le panneau de contrôle Exchange
  • EWS (28), les services web Exchange
  • OAB (29), le carnet d’adresses hors ligne
  • OWA (30), l’accès web Outlook
  • RPC (31), l’appel de procédure distante
  • API (32)
  • MAPI (33), l’interface de programmation de messagerie
  • PowerShell
  • Autodiscover
  • Microsoft-Server-ActiveSync

Les défenseurs du réseau sont invités à couvrir l’ensemble de ces interfaces, et pas seulement OWA ou EWS, dans leur surveillance et leurs règles de détection contre EBurst.

Persistance : un VPN légitime détourné

Pour s’installer durablement, les acteurs déploient des clients VPN sur les équipements des victimes afin de masquer les communications de commandement et de contrôle (C2 (34)) et le reste de leurs actions, ce qui complique l’attribution de l’activité réseau malveillante. Ils emploient pour cela SoftEther, un logiciel VPN légitime et open source.

Sous Windows, les acteurs téléchargent les installeurs SoftEther depuis une infrastructure qu’ils contrôlent, via PowerShell ou des binaires LOTL (35). Sous Linux et Unix, ils les téléchargent par curl ou wget. Dans les deux cas, le client SoftEther est configuré pour se reconnecter automatiquement au démarrage. Les acteurs nomment fréquemment ces installeurs conhost.exe ou dllhost.exe, pour qu’ils ressemblent à des exécutables Windows courants. SoftEther étant un logiciel VPN légitime, les logiciels de détection sur les postes le signalent moins facilement qu’un outil dédié.

Dans plusieurs cas observés, les acteurs ont installé le programme SoftEther directement sur le serveur. L’analyse de ces serveurs a révélé des domaines et sous-domaines de victimes hébergeant les connexions SoftEther : 98aiblog[.]com, hmbcloud[.]com, hmbcloud[.]net, hmbiplc-01[.]com, iepl.node[.]cm, javacheck.ooguy[.]com, javaupdate.giize[.]com, sexytube0[.]com et twimg.co[.]uk.

Le FBI a observé les acteurs installer le client sur le poste de l’utilisateur final, qui se connecte ensuite au serveur de commande et de contrôle via l’un de ces domaines, sous-domaines, ou directement via l’adresse IP (36) du serveur. Les acteurs ont également accédé, depuis ces mêmes points de passage, à d’autres cibles, dont des sites web de sociétés de cybersécurité.

Collecte et exfiltration de la messagerie

Le FBI a observé les acteurs télécharger des bases de données ou extraire manuellement des données depuis les messageries des victimes, puis préparer l’exfiltration sous des noms de fichiers discrets destinés à minimiser la détection d’un export MySQL de messagerie : 001.gif, All_scanner_vXX.pl.gz (XX représentant un nombre à un ou deux chiffres), css.js, include.png, m2k.js, m2k_list.js et m2k_ui_adm.js.

Curlc4.txt, un bot PHP pour l’API EWS

Le FBI a observé les acteurs créer un bot au moyen du script PHP Curlc4.txt pour obtenir les messages des victimes. Le script est conçu pour s’interfacer avec l’API EWS de Microsoft, qui permet d’accéder aux messages et à d’autres éléments de contenu comme les calendriers et les contacts. Le script semble autonome plutôt qu’installé en permanence sur un équipement compromis ; il téléverse les messages vers un serveur distant, masque une partie des répertoires et fichiers qu’il crée, et renomme son processus enfant en crypto.

Le script télécharge le fichier d’origine depuis https://upl.natcloudservice[.]com à l’adresse IP 149.28.132[.]137. Le domaine C2 principal du bot est natcloudservice[.]com, qui communique avec https://natcloudservice[.]com/ews et upl.natcloudservice[.]com/ews. Avant exfiltration, le bot compresse les messages ; dans certains cas, les acteurs chiffrent aussi les messages avec un mot de passe, par RC4 (37) ou par AES (38)-128-CBC.

Le script PHP accepte jusqu’à deux arguments en ligne de commande. Le premier semble désigner le répertoire racine d’exécution des scripts ; s’il n’est pas fourni, le script recherche un répertoire inscriptible selon l’ordre du Tableau 1, et y stocke le second argument dans une variable sauvegardée sur le système ciblé.

Répertoire parcouruSous-répertoires ignorés
//bin, /boot, /dev, /etc, /run, /proc, /sys, /var, /tmp, /usr
/homeAucun
/var/wwwAucun
/usrAucun
/var/tmpAucun

Fig. 2. Répertoires parcourus par Curlc4 à la recherche d’un emplacement inscriptible (Tableau 1 de l’avis).

Chaînes uniques relevées dans le script : $dir/storage/fm/.run ; $dir/.run ; public $password='jh4jnryw76ikmh' ; public $file='/var/tmp/.sess.zip' ; https://upl.natcloudservice[.]com/ews ; public $key='rhnr5m54pk65wertc' ; le réglage RC4 ($this->enc="r";$this->cipher="rc4";$this->iv="") ; le réglage AES-128-CBC ($this->enc="a";$this->cipher="aes-128-cbc";$this->iv="1111111111111111") ; https://natcloudservice[.]com/ews ; et l’en-tête HTTP personnalisé curl_setopt($this->ch, CURLOPT_HTTPHEADER,array("X-Id: $clientid")). D’autres répertoires et fichiers signalent une exécution du script sur un système : RUNNING_DIRECTORY/storage/fm, RUNNING_DIRECTORY/storage/fm.run (fichier), RUNNING_DIRECTORY/.run, RUNNING_DIRECTORY/clientid (fichier) et RUNNING_DIRECTORY/cp (fichier).

DC.exe et la réplication DCSync

Les acteurs utilisent DC.exe pour exécuter la technique de réplication DCSync, qui copie des informations sensibles de l’Active Directory (AD (39)) : identifiants de comptes, détails d’appartenance aux groupes et relations d’approbation. DC.exe établit une liaison RPC vers le contrôleur de domaine de la victime, puis utilise le service de réplication d’annuaire pour en extraire les données. Il récupère notamment un descripteur vers l’objet de stratégie de sécurité locale, utilisé pour interroger le contrôleur de domaine sur le nom de domaine DNS, le SID (40) de domaine et l’époque de réplication du domaine. Le fichier s’appuie aussi sur dix-neuf identifiants d’objet (OID LDAP) pour récupérer des attributs et des configurations de l’Active Directory, dont 1.2.840.113556.1.2.48, 1.2.840.113556.1.4.1 et 1.2.840.113556.1.4.609 ; la liste complète des dix-neuf OID figure dans l’avis original.

Données exfiltrées et restriction d’accès

Le FBI a récupéré une base de données de messagerie archivée que les acteurs utilisaient pour cibler les comptes de messagerie d’organisations victimes. Les acteurs collectent des identifiants de comptes et exfiltrent des données de messagerie depuis des systèmes sur site comme depuis des services cloud. Parmi les victimes recensées pour le vol de données de messagerie figurent des organisations gouvernementales, des services d’application de la loi, des systèmes de santé et des institutions religieuses en Asie du Sud-Est. Dans certains cas, les acteurs ont restreint l’accès aux données exfiltrées aux seules adresses IP localisées à Xiamen, en Chine.

Office-cli, l’automatisation de l’exfiltration Microsoft 365

Les acteurs utilisent l’utilitaire en ligne de commande office-cli pour cibler et accéder en continu à des comptes de messagerie Microsoft Outlook 365, et en exfiltrer le contenu sur différentes périodes. Ils actualisent occasionnellement ces comptes et les remplacent par les plus récents. office-cli automatise l’accès et l’exfiltration du contenu de messagerie à partir de fichiers de configuration tels que client_id, tenant_id et secret.

Le FBI a observé les acteurs exécuter office-cli en ligne de commande ou depuis un script Bash. Dans les deux cas, ils placent les fichiers JSON (41) nécessaires à l’accès aux boîtes de messagerie dans le répertoire de configuration ; office-cli enregistre ensuite les données collectées dans un sous-répertoire du répertoire de dump. Les acteurs échappent à la détection en utilisant cet outil parce qu’il recourt à des méthodes d’accès légitimes. Ils exploitent par ailleurs une application web sur mesure qui donne à des tiers l’accès au contenu de messagerie volé, dans laquelle un utilisateur peut passer des arguments précis dans une URL (42) pour consulter le contenu d’un compte donné.

Correspondance ATT&CK

L’avis cite lui-même sa correspondance avec le référentiel ATT&CK (43), en précisant utiliser la version 19 du référentiel. Chaque identifiant de technique a été vérifié ici sur les données STIX (44) officielles d’ATT&CK Enterprise, version 19.2 : tous les identifiants cités sont valides et correspondent au libellé donné par les autorités.

Tactique (telle que nommée par l’avis)TechniqueUsage observé
ReconnaissanceT1595.002 Active Scanning: Vulnerability ScanningOutils de scan pour identifier des vulnérabilités réseau et applicatives
Initial AccessT1189 Drive-by CompromiseAttaques XSS détournant une application tierce pour modifier le contenu d’une page
ExecutionT1059.001 Command and Scripting Interpreter: PowerShellTéléchargement des installeurs SoftEther
ExecutionT1059.004 Command and Scripting Interpreter: Unix Shelloffice-cli exécuté depuis un script Bash
ExecutionT1059.006 Command and Scripting Interpreter: PythonUtilitaires en ligne de commande bâtis sur des codes d’exploitation Python
ExecutionT1059.007 Command and Scripting Interpreter: JavaScriptExécution des attaques XSS
PersistenceT1133 External Remote ServicesClients VPN SoftEther installés pour la persistance
Defense EvasionT1036.003 Masquerading: Rename Legitimate UtilitiesExécutables renommés conhost.exe, dllhost.exe, DiagTrack.exe
Credential AccessT1003.006 OS Credential Dumping: DCSyncDC.exe contre l’Active Directory
Credential AccessT1110.001 Brute Force: Password GuessingEBurst contre les comptes Exchange
Credential AccessT1110.003 Brute Force: Password SprayingEBurst contre les comptes Exchange
CollectionT1114.002 Email Collection: Remote EmailScript PHP interfacé avec l’API EWS
CollectionT1560.003 Archive Collection Data: Archive via Custom MethodCompression et chiffrement RC4 ou AES-128-CBC des messages avant exfiltration
CollectionT1074.001 Data Staged: Local Data StagingRecherche d’un répertoire inscriptible par le script PHP
ExfiltrationT1020 Automated ExfiltrationTéléversement automatique des messages vers un serveur distant

Fig. 3. Correspondance ATT&CK Enterprise v19.2, reprise de l’avis AA26-281A et vérifiée sur les données STIX officielles.

Un intitulé de tactique à jour partiellement

L’avis intitule sa table de défense-évasion « Defense Evasion ». Or, dans les données STIX d’ATT&CK Enterprise v19.2, que l’avis dit lui-même utiliser, la tactique portant l’identifiant TA0005 a été renommée « Stealth ». La technique T1036.003 citée par l’avis y est bien rattachée à la tactique Stealth, et non plus à Defense Evasion. L’écart porte uniquement sur l’intitulé retenu par les autorités dans leur propre tableau, pas sur la validité de l’identifiant de technique lui-même.

Détection et durcissement

Si une compromission est détectée

Les autorités recommandent de déterminer les hôtes compromis et de les isoler, de lancer une recherche de menace pour délimiter l’intrusion, de collecter les artefacts et journaux pertinents pour établir la chronologie et les TTP employées, de suivre les obligations nationales de signalement des incidents, puis d’appliquer des contre-mesures d’éviction. La CISA met à disposition un outil dédié, Eviction Strategies Tool, qui combine l’application web Playbook-NG et la base de contre-mesures post-compromission COUN7ER, pour bâtir un plan d’éviction systématique assorti du résultat attendu, des étapes préparatoires et des risques de chaque action.

Mesures d’atténuation recommandées

MesureVisée
Désactiver les services et ports inutilisés (configuration automatique, accès distant, partage de fichiers)Réduire la surface exposée directement balayée par les outils de reconnaissance
Assainir les entrées utilisateur dans les applications webEmpêcher l’injection de charges XSS
Mettre en place une gestion des identités, des identifiants et des accès (ICAM (45)), et exiger la MFA (46) pour les services, en particulier la messagerie web, les VPN et les comptes d’accès aux systèmes critiquesNeutraliser le password spraying et le password guessing contre Exchange
Remplacer les mots de passe par défaut, limiter et auditer les comptes à privilèges administratifsRéduire la portée d’une compromission de compte
Activer le filtrage de réputation des téléchargements et des domaines, et la résolution DNS protégéeBloquer les téléchargements de maliciels connus et les connexions vers une infrastructure déjà signalée
Surveiller les usages détournés d’outils LOTL et la réplication Active Directory inattendueDétecter l’usage de DC.exe et de la technique DCSync
Segmenter le réseau et appliquer le principe du moindre privilègeLimiter la portée d’un équipement compromis vers le reste du réseau
Surveiller les comptes cloud pour les applications connectées pouvant accéder aux données sensiblesRepérer un accès détourné de type office-cli aux messageries Microsoft 365
Appliquer les correctifs et mises à jour, y compris micrologicielsFermer les huit CVE listées en section 4, pour la plupart anciennes et déjà corrigées côté éditeur
Surveiller les volumes anormaux de trafic sortant ou de téléversementRepérer l’exfiltration de messagerie compressée vers des domaines tels que natcloudservice[.]com
Prévoir un plan de sauvegarde avec copies hors ligne protégées par mot de passeGarantir la restauration en cas d’atteinte à l’intégrité des données
Sensibiliser et former régulièrement les utilisateurs, et recourir à des tests d’intrusion réguliersRéduire la probabilité d’un accès initial réussi

Fig. 4. Synthèse des mesures d’atténuation recommandées par les autorités, alignées sur les CPG (47) de la CISA et du NIST (48).

Les autorités recommandent aussi de tester en continu les contrôles de sécurité existants contre chacune des techniques ATT&CK listées en section 9, à l’aide de CISA Decider ou d’un outil équivalent de correspondance, pour objectiver la performance réelle des détections en place plutôt que de supposer leur couverture.

Indicateurs de compromission

L’avis publie seize tableaux d’indicateurs et de correspondances, avec un avertissement explicite des autorités : plusieurs indicateurs remontent jusqu’à 2016, et leur vérification est recommandée avant toute action de blocage. Les tableaux ci-dessous reprennent intégralement les indicateurs nommés et les lots de hachages (webshells, binaires, fichiers déposés), directement exploitables en détection. Les deux tableaux de noms de domaine et d’adresses IP bruts sont très volumineux (218 noms de domaine et 516 adresses IP, avec des dates de première observation s’échelonnant de 2012 à 2024) et ne sont pas reproduits ligne à ligne ici ; ils sont disponibles dans leur intégralité, au format STIX, directement depuis l’avis original (voir Sources).

Domaines et hôtes attribués directement à l’activité

Contrairement aux deux tableaux bruts, ce tableau qualifie chaque entrée par son rôle (infrastructure ou hôte SoftEther) et recoupe les domaines déjà cités en section 7.

NomRôlePremière observationDernière observation
96cee[.]comInfrastructure29/06/202009/05/2024
dns.studiocloud[.]xyzInfrastructure10/12/202109/05/2024
studiocloud[.]xyzInfrastructure10/12/202109/05/2024
asean.twimg.co[.]ukHôte SoftEther21/09/202415/12/2024
bj-hk.hmbcloud[.]netHôte SoftEther29/03/202129/03/2021
bj-jp.hmbcloud[.]netHôte SoftEther10/04/202107/05/2021
blog.98aiblog[.]comHôte SoftEther12/07/202414/08/2024
bsnl.twimg.co[.]ukHôte SoftEther17/06/202407/07/2024
eg.twimg.co[.]ukHôte SoftEther22/09/202414/12/2024
etechhosting.twimg.co[.]ukHôte SoftEther21/09/202416/12/2024
fcchk.twimg.co[.]ukHôte SoftEther21/09/202414/12/2024
gz-hk.hmbcloud[.]netHôte SoftEther28/12/202022/01/2021
iplc-hk.hmbcloud[.]comHôte SoftEther30/11/202008/12/2020
javacheck.ooguy[.]comHôte SoftEther22/12/202325/06/2024
javaupdate.giize[.]comHôte SoftEther22/12/202315/06/2024
ls.twimg.co[.]ukHôte SoftEther21/09/202414/12/2024
np.twimg.co[.]ukHôte SoftEther21/09/202425/11/2024
one.hmbiplc-01[.]comHôte SoftEther02/04/202202/04/2022
pw.sexytube0[.]comHôte SoftEther06/08/202118/04/2024
senate.twimg.co[.]ukHôte SoftEther21/09/202414/12/2024
sh-jp.hmbcloud[.]netHôte SoftEther10/04/202125/04/2021
szxcm-hkg01.iepl.node[.]cmHôte SoftEther07/12/202008/01/2021
tj.twimg.co[.]ukHôte SoftEther21/09/202414/12/2024
ximmd.sexytube0[.]comHôte SoftEther14/07/202031/10/2020

Fig. 5. Les 24 domaines et hôtes attribués directement à l’activité (Table 12 de l’avis).

Webshells

FichierMD5 (49)SHA-256 (50)
b374.php48ca18a25424a0f52276290b619a7a8372c6af6a4be99e31c4a7a0aa4f01750792788e7f6f9749243a9f2c47c14a708f
back.pl38f5ff8169423e2c756848c02e8cac3b456586ababa08f70216c4459f4d6375676166ebfddd98a33b447ceb5099e8dc5
error.jspd61326c4e6d24aa9b67e2b7a3ef7cedf2f5c406eb64ad8902c8e30610d43fd3efc05a14cdb8fb158818953eaf3dc6a81
file_back.aspxf8de2e99dc7523d2c83d1a48e844c5ff5782ff2c835c88cc1ee521d2e8c523cfad73db3f9a29c93b40c4223f0338ade9
gf.phtml5b5a2c7fa705d8b1eb04da5db900b0d70e6fecb2d369b0eae63731616a3daada52036634885ab1b85b115af6bc5bcb86
yaml-payload.jar655cd134976d3e80c521708aa8be418b36f3b7645609ef40444dbc68f01d26c543d67689eda4937272ea5cfa4df1b522

Fig. 6. Six webshells du dépôt d’outillage CNE des acteurs (Table 13 de l’avis).

Binaires et scripts de l’outillage

FichierCatégorieMD5SHA-256
ksubdomainÉnumérationdae8f50ea44225fae3ba1f160b42bfdc670fa10a2ddde21fd594c4fef86b554d864089ed2de7153b472e921c623403ae
ksubdomain_linuxÉnumérationfdece34bc084f1e252aeae274650eb8d645f6f2667af01a94d04a9d7a71916a13d9426835d636b4ceee2e25ccb34e525
oneforall.pyÉnumération596b990b0b389d906a8f4384837c18784d488f21269b18e37aaca93ac2a61707c9b611e506cdb3b287277746e94636b5
subDomainsBrute.pyÉnumérationa73eca669fe80628dbbd2c7d9bb14c8fa14844e982f172d0f23910558c3f390a9d4c45dc32db825c2af7cf0ed8631db2
office-cliExtraction d’informationbe121e707f817aa9392c55af1e7ec2aaadd7dd142e4f7e2873bc8f7b7fb6308063608e0b49a773dea93abad4047f1489
JuicyPotato.exeÉlévation de privilèges7ce68f0dd85355ba2897a68521167e56e7e727458f573dded05537baddac2867d2801db1c3c74410398d063dfd6f6575
BBScan.pyScanf82694de2f19e1bff333c27bb7eb7a568e1b56ef51ba70aa4c4cfd4430820f20875b354588d5d723ba4d3940ea6c924b
dirmap.pyScan1933c314041415939331fce18393954746e59172c40c95d83c3a6f24f801fc2265653c8b575b66a726463e2a4eebd7f2
dirsearch.pyScan8829f6f1cc5fc0aab2f6e71bfd7dc53d752b14c6e6936991d51fcd5ebf40d303e657c2372893604f96044848ad9a5f24
fscan.exeScancf903e4a1629aa0582fd0363b57866767b9efc7ef8957411cdd22582ce4bfb3a5f76d9c91cdb7e36bf85c9785a2480e9
nbtscan.exeScanf01a9a2d1e31332ed36c1a4d2839f412c9d5dc956841e000bfd8762e2f0b48b66c79b79500e894b4efa7fb9ba17e4e9e
nbtscan_linuxScanef713447f18f5b7ee16af4ac37ec41332fbcb1995c458e5affd5fb8f1f979a08ddce21714a2e413aa3d5dc44f9f245fe
PackerFuzzer.pyScan8dcc4f9ccc6b6adf7eeeb3f51c95afad33790218d5871af646feef5be29e0596d4703a45ce675c1eb2ca00140b3a1bde
ShuiZe.pyScanb04375cca637f0702bf27feaff22a92dc7f86a4623db5c90273cea041d43207849c5c6b0060c370b2095f13871b1366d
sqlmap.pyScanbcacc7ca999980d26c186ef791242fb52ecb51d7fa3bc3fa7ad7df64c6d0cd1f4ff2b37ed6839d3cff529fb08af49fb0
wpscanScan1b8e29b6b7972fb124425aaa257f8f6defb0437e6a6a0f07169952f1a8b734299ec9a8b1faadbed811fe017f2cf54976

Fig. 7. Seize binaires et scripts du dépôt d’outillage CNE (Table 14 de l’avis). Noter que masscan et NMAP, cités en section 3, n’apparaissent pas dans ce tableau de hachages : seule leur présence dans le texte de l’avis les rattache aux acteurs.

Fichiers déposés chez les victimes

FichierCatégorieMD5SHA-256
curlc4.txtMaliciel4f61b9ab907f351bb40b37b10f4974d08b869a5edaff74ff18bca3658a519a19771e66d00ff7849af7a142dd6fc8da85
DiagTrack.exeMaliciel6d57c42dee8bd7789969e2dd28671162804a53be802378a8ec4c94602fd3d6584e0d472d83148e8a42c731950fec415d
live700_v1.exeMaliciel776807750280daad05348f931a33e4efc4503db6ece93eddf4511e787607cb14606a1df9f526f1e39992497119437cec
conhost.exeSoftEthera973c0ab904c1b74655a906b99b76850b1552703ff0035f197c22cdb3a514bb6aa45ec98de3ef5409faab0978f18c35e
dllhost.exeSoftEtherf62cbbbdf35c7790909c26c7c5fbce058a592e22c51311d482272ec5aba0103c9cd0cfd78e5b5ba75dfa8f1c56926672
dllhost.exeSoftEthera05cdf6afcbb107961307f59cbab5e4f86f1cfa6a2e0a8cb6fc1fbee28472308e6467932f8658a6a4885e29ed8c34a67
b.exeExtraction d’information7d5a182f70bed0e4fa2f8615aba070dee93244080a749b521f63476343ce3c81cc8c1b672fa0d9e67359aee37544c784
dc.exeExtraction d’information1bcaef76b2063f1b80b0fa0d277ec9c59dc85f9569a15eaf51c7d34254767ea30dd67b2178cec4cc7125288b9544fe00
secretsdump.exeExtraction d’information4d33bfb75e27fefaa72526899604d557644decbc6ce8c52382f4755fa6fc2cb4d89a0e7ec0e574c11b398a6f2eed04b1
secretsdump.pyExtraction d’informationfc6e8ca41cf4f6100177352660e520b467db57a1f957031b78f29aa91e2e87780eae3835290259eff846d8f14afb794b

Fig. 8. Dix fichiers potentiellement déposés chez les victimes (Table 15 de l’avis). Deux exemplaires distincts de dllhost.exe figurent avec des empreintes différentes.

Sur les deux tableaux non reproduits

Les 218 noms de domaine (Table 10) et les 516 adresses IP (Table 11) de l’avis couvrent une fenêtre d’observation de plus de dix ans, avec des dates de première apparition remontant parfois à 2012 ou 2016. Nombre de ces domaines portent des dates de dernière observation anciennes (2020, 2021) et ne reflètent donc plus une infrastructure active. Les paquets STIX JSON et XML publiés par la CISA (voir Sources) portent l’intégralité machine-readable de ces deux tableaux, adaptée à une ingestion directe par un SIEM ou un EDR.

Qualification des sources

L’avis constitue une source primaire conjointe, co-signée par dix organismes gouvernementaux. Les éléments vérifiables indépendamment ont été recoupés.

ÉlémentStatutCommentaire
Sanction de l’OFAC contre Integrity Tech et son lien d’infrastructure avec Flax TyphooncorroboréCommuniqué du Trésor américain du 3 janvier 2025 et reprises concordantes de plusieurs organes spécialisés.
TTP et outils propres à Integrity Tech (MicroScan, EBurst, Curlc4, DC.exe, office-cli)source uniqueÉléments techniques issus d’enquêtes du FBI, sans publication tierce indépendante trouvée au 9 octobre 2026.
Scores CVSS, CWE et versions concernées des huit CVEcorroboréComparés à la fiche NVD de chaque CVE, consultée le 9 octobre 2026.
Statut et date d’ajout au catalogue KEV des cinq CVE marquées d’un astérisquecorroboréVérifié sur le flux JSON du catalogue KEV de la CISA : ajout daté du 8 octobre 2026 pour les cinq, confirmant l’astérisque de l’avis.
Identifiants et noms des quinze techniques ATT&CK citéescorroboréVérifiés sur les données STIX officielles d’ATT&CK Enterprise v19.2.
Intitulé « Defense Evasion » du tableau 6 de l’avisécartéTactique renommée « Stealth » dans les données STIX v19.2 que l’avis dit pourtant utiliser ; voir section 9.
Liste complète des 218 noms de domaine et 516 adresses IPsource uniqueReprise telle que publiée par les autorités signataires, non recoupée indépendamment compte tenu du volume.

Évaluation

Exposition des services accessibles depuis Internet
Balayage systématique des ports FTP, SSH, DNS, HTTP, HTTPS et SOCKS ; huit CVE anciennes mais pour la plupart déjà corrigées côté éditeur depuis longtemps restent des vecteurs efficaces faute de mise à jour.
Élevé
Atteinte aux comptes de messagerie
EBurst couvre dix interfaces d’authentification Exchange et Office 365 ; l’exfiltration par Curlc4 et office-cli s’appuie sur des méthodes d’accès légitimes, peu discriminantes pour la détection.
Élevé
Discrétion de la persistance
SoftEther est un VPN légitime, renommé en exécutables Windows courants ; les logiciels de détection le signalent moins facilement qu’un outil dédié.
Élevé
Fraîcheur et exploitabilité directe des indicateurs réseau publiés
Une part notable des 218 domaines et 516 adresses IP affiche une dernière observation antérieure à 2022, parfois à 2016 ; les autorités recommandent elles-mêmes de les vérifier avant tout blocage.
Faible
Confiance dans l’attribution précise à Integrity Tech
Le lien avec Flax Typhoon, Ethereal Panda et Red Juliett est établi par les autorités elles-mêmes, qui précisent toutefois que les acteurs soutenus par Integrity Tech peuvent agir sans lien avec la société.
Modéré
Note de méthode

Analyse construite sur le texte intégral de l’avis AA26-281A dans sa version publiée le 8 octobre 2026, sans accès aux fichiers STIX complets ni aux échantillons eux-mêmes. Les huit CVE ont été comparées à leur fiche NVD respective, le statut KEV au flux JSON officiel du catalogue, et les quinze identifiants ATT&CK aux données STIX Enterprise v19.2. Les deux tableaux d’indicateurs les plus volumineux (domaines, adresses IP) ont été dénombrés mais pas recoupés ligne à ligne. Les niveaux de la grille relèvent du jugement.

Lexique

  1. CISA (1) : Cybersecurity and Infrastructure Security Agency, agence américaine de cybersécurité et de sécurité des infrastructures.
  2. FBI (2) : Federal Bureau of Investigation, police fédérale américaine.
  3. NSA (3) : National Security Agency, agence de renseignement électromagnétique américaine.
  4. NCSC-UK (4) : National Cyber Security Centre, centre national de cybersécurité du Royaume-Uni.
  5. ASD (5) : Australian Signals Directorate, agence de renseignement électromagnétique australienne.
  6. ACSC (6) : Australian Cyber Security Centre, centre de cybersécurité de l’ASD.
  7. NPA (7) : National Police Agency, agence nationale de police du Japon.
  8. NCO (8) : National Cybersecurity Office, bureau national de cybersécurité du Japon.
  9. NCSC-NZ (9) : National Cyber Security Centre, centre national de cybersécurité de Nouvelle-Zélande.
  10. CNI (10) : Centro Nacional de Inteligencia, centre national de renseignement espagnol.
  11. TTP (11) : Tactics, Techniques, and Procedures, tactiques, techniques et procédures employées par un acteur.
  12. XSS (12) : Cross-Site Scripting, injection de script exécuté côté navigateur dans une page web vulnérable.
  13. VPN (13) : Virtual Private Network, réseau privé virtuel.
  14. CVE (14) : Common Vulnerabilities and Exposures, identifiant public attribué à une vulnérabilité.
  15. KEV (15) : Known Exploited Vulnerabilities, catalogue de la CISA des vulnérabilités dont l’exploitation est constatée.
  16. OFAC (16) : Office of Foreign Assets Control, organisme du Trésor américain chargé des sanctions économiques.
  17. CNE (17) : Computer Network Exploitation, exploitation de réseau informatique à des fins de renseignement ou d’intrusion.
  18. FTP (18) : File Transfer Protocol, protocole de transfert de fichiers.
  19. SSH (19) : Secure Shell, protocole d’accès distant chiffré.
  20. DNS (20) : Domain Name System, système de résolution des noms de domaine.
  21. HTTP (21) : Hypertext Transfer Protocol, protocole de transfert du web.
  22. HTTPS (22) : HTTP Secure, HTTP chiffré par TLS.
  23. SOCKS (23) : protocole de relais de connexions réseau au travers d’un serveur mandataire.
  24. PHP (24) : langage de script côté serveur très employé pour le développement web.
  25. CWE (25) : Common Weakness Enumeration, classification des faiblesses logicielles.
  26. CVSS (26) : Common Vulnerability Scoring System, système de notation de la gravité des vulnérabilités.
  27. ECP (27) : Exchange Control Panel, panneau de contrôle de Microsoft Exchange.
  28. EWS (28) : Exchange Web Services, services web de Microsoft Exchange.
  29. OAB (29) : Offline Address Book, carnet d’adresses hors ligne d’Exchange.
  30. OWA (30) : Outlook Web Access, interface web d’Outlook.
  31. RPC (31) : Remote Procedure Call, appel de procédure distante.
  32. API (32) : Application Programming Interface, interface de programmation.
  33. MAPI (33) : Messaging Application Programming Interface, interface de programmation de messagerie de Microsoft.
  34. C2 (34) : Command and Control, infrastructure de commandement et de contrôle d’un acteur.
  35. LOTL (35) : Living Off the Land, usage d’outils et de binaires déjà présents et légitimes sur un système pour mener une action malveillante.
  36. IP (36) : Internet Protocol, protocole d’adressage du réseau Internet.
  37. RC4 (37) : Rivest Cipher 4, algorithme de chiffrement par flot.
  38. AES (38) : Advanced Encryption Standard, algorithme de chiffrement par bloc.
  39. AD (39) : Active Directory, service d’annuaire de Microsoft.
  40. SID (40) : Security Identifier, identifiant de sécurité unique d’un compte ou d’un domaine Windows.
  41. JSON (41) : JavaScript Object Notation, format texte de données structurées.
  42. URL (42) : Uniform Resource Locator, adresse d’une ressource sur le web.
  43. ATT&CK (43) : Adversarial Tactics, Techniques, and Common Knowledge, référentiel de tactiques et techniques d’attaque maintenu par MITRE.
  44. STIX (44) : Structured Threat Information Expression, format d’échange de données sur les menaces, utilisé pour publier ATT&CK et les indicateurs de cet avis.
  45. ICAM (45) : Identity, Credential, and Access Management, gestion des identités, des identifiants et des accès.
  46. MFA (46) : Multifactor Authentication, authentification multifacteur.
  47. CPG (47) : Cross-Sector Cybersecurity Performance Goal, objectif de performance de cybersécurité transsectoriel défini par la CISA et le NIST.
  48. NIST (48) : National Institute of Standards and Technology, institut américain de normalisation technique.
  49. MD5 (49) : Message Digest 5, fonction de hachage employée ici comme empreinte complémentaire.
  50. SHA-256 (50) : Secure Hash Algorithm 256 bits, fonction de hachage employée pour les empreintes de fichiers.

Sources

  1. CISA, FBI, NSA, NCSC-UK, ASD’s ACSC, Canadian Centre for Cyber Security, NPA, NCO, NCSC-NZ, CNI, Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data, avis AA26-281A, 8 octobre 2026. cisa.gov/aa26-281a
  2. CISA, paquets d’indicateurs de compromission de l’avis AA26-281A, formats STIX JSON (1 021,16 Ko) et STIX XML (658,87 Ko), 8 octobre 2026. Liens disponibles depuis la page de l’avis ci-dessus.
  3. U.S. Department of the Treasury, Office of Foreign Assets Control, Treasury Sanctions Technology Company for Support to Malicious Cyber Group, 3 janvier 2025. home.treasury.gov
  4. CISA, catalogue Known Exploited Vulnerabilities, flux JSON consulté le 9 octobre 2026. cisa.gov/known_exploited_vulnerabilities.json
  5. NIST, National Vulnerability Database, fiches CVE-2014-6278, CVE-2015-3306, CVE-2015-5477, CVE-2016-3081, CVE-2019-11510, CVE-2021-22205, CVE-2021-3199 et CVE-2023-22894, consultées le 9 octobre 2026. nvd.nist.gov
  6. MITRE, ATT&CK Enterprise v19.2, données STIX, consultées le 9 octobre 2026. github.com/mitre-attack/attack-stix-data
  7. CISA, People’s Republic of China Threat Overview and Advisories, consulté le 9 octobre 2026. cisa.gov/china

Marquage TLP:CLEAR, PAP:CLEAR. Diffusion libre, exploitation sans restriction.

Les analyses présentées ici n’engagent que leur auteur et reposent sur les sources publiques listées ci-dessus.