
Dix agences de sept pays documentent comment Integrity Technology Group, société chinoise sanctionnée par le Trésor américain depuis janvier 2025, fournit scanners automatisés, botnets, VPN détournés et scripts d’exfiltration aux acteurs rattachés à Flax Typhoon. Huit vulnérabilités anciennes, dont cinq tout juste ajoutées au catalogue KEV de la CISA, restent exploitées avec succès.
Les faits
Le 8 octobre 2026, l’agence américaine de cybersécurité CISA (1) publie, avec le FBI (2), la NSA (3), le NCSC-UK (4) britannique, l’ASD (5) australien par l’intermédiaire de son ACSC (6), le Centre canadien pour la cybersécurité, la NPA (7) et la NCO (8) japonaises, le NCSC-NZ (9) néo-zélandais et le CNI (10) espagnol, un avis conjoint référencé AA26-281A. Dix organismes de sept pays y décrivent comment une société chinoise, Integrity Technology Group (Integrity Tech), permet à des acteurs cyber liés au gouvernement chinois de voler des données sensibles chez des organisations du monde entier, dont des secteurs d’infrastructures critiques américaines.
Le document s’appuie sur des éléments techniques recueillis au cours de plusieurs enquêtes du FBI visant Integrity Tech. Il décrit un ensemble cohérent de TTP (11) : recherche de vulnérabilités par des outils de scan open source, attaques par cross-site scripting (XSS) (12), password spraying contre des comptes Microsoft Exchange, persistance par VPN (13) détourné, puis exfiltration de messageries par des scripts sur mesure. Les victimes recensées couvrent les secteurs Government Services and Facilities, Critical Manufacturing, Healthcare and Public Health et Information Technology aux États-Unis, ainsi que des organismes d’application de la loi, des établissements d’enseignement et des organisations religieuses en Asie du Sud-Est, en Afrique et en Amérique du Nord.
L’avis ne décrit pas une intrusion inédite mais un fournisseur d’accès et d’outils, Integrity Tech, déjà sanctionné par le Trésor américain en janvier 2025 pour son rôle d’infrastructure au profit de Flax Typhoon. Huit CVE (14) anciennes, pour la plupart datées de 2014 à 2023, restent la porte d’entrée privilégiée ; cinq d’entre elles viennent d’être ajoutées au catalogue KEV (15) de la CISA le jour même de la publication, avec une échéance de correction au 11 octobre 2026.
Integrity Tech et l’écosystème Flax Typhoon
Integrity Tech est une société chinoise à but lucratif, basée à Pékin et liée au gouvernement chinois. Ses employés soutiennent l’activité cyber malveillante de plusieurs façons : acquisition ou développement d’outils, hébergement d’infrastructure, et compromission directe de réseaux chez des victimes dans le monde entier. L’avis désigne l’ensemble de cette activité, attribuée à la Chine, sous le terme générique d’acteurs ; le présent article reprend ce terme pour désigner les acteurs cyber que soutient Integrity Tech.
Le 3 janvier 2025, l’OFAC (16), l’organisme du Trésor américain chargé des sanctions économiques, avait déjà visé Integrity Tech pour son rôle d’infrastructure dans plusieurs intrusions informatiques attribuées publiquement à Flax Typhoon entre l’été 2022 et l’automne 2023. Le Trésor notait qu’Integrity Tech hébergeait une infrastructure utilisée par Flax Typhoon pour ses activités de CNE (17), avec des échanges réguliers d’informations entre les deux. Les biens américains d’Integrity Tech ont été bloqués et toute transaction avec la société par une personne américaine a été interdite.
L’avis AA26-281A précise que les acteurs soutenus par Integrity Tech emploient des TTP cohérentes avec l’activité connue publiquement sous les noms Flax Typhoon, Ethereal Panda et Red Juliett, entre autres. Les autorités signataires rappellent que les sociétés de cybersécurité suivent et attribuent les acteurs selon des méthodes différentes, qui ne correspondent pas nécessairement de façon biunivoque à la méthodologie du gouvernement américain pour l’ensemble de cette activité.
L’avis précise explicitement que les acteurs soutenus par Integrity Tech peuvent aussi mener des activités sans lien avec la société. Le lien établi est celui d’un fournisseur d’infrastructure et d’outils observé dans plusieurs enquêtes du FBI, pas celui d’un opérateur unique et exclusif derrière toute activité portant l’étiquette Flax Typhoon.
Reconnaissance : l’arsenal de scan open source
Les acteurs s’appuient sur une large panoplie d’outils de scan open source pour repérer les vulnérabilités des réseaux et des applications web : BBScan, dirsearch, Fscan, ksubdomain, masscan, NMAP, OneForAll, ShuiZe et wpscan. Plusieurs de ces outils savent identifier une application distante, tester des protocoles d’authentification ou énumérer les pages d’un site. Le recours à des outils open source largement diffusés sur GitHub traduit, selon les autorités, une recherche de cibles parmi les plus vulnérables plutôt qu’un ciblage sur mesure.
Le balayage se concentre sur les ports 21 (FTP (18)), 22 (SSH (19)), 53 (DNS (20)), 80 (HTTP (21)), 443 (HTTPS (22)) et 1080 (SOCKS (23)). Lorsqu’ils emploient dirsearch contre un site web, les acteurs cherchent spécifiquement à énumérer des pages PHP (24) et ASP (.NET).
MicroScan, une plateforme de test d’intrusion depuis 2017
Depuis 2017 au moins, les acteurs utilisent également une application appelée MicroScan. Cette application web en Python embarque plus de 1 300 scripts de test d’intrusion écrits pour rechercher des vulnérabilités précises sur des sites web. Les scripts ciblent notamment OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins et Apache Struts. Les CVE exploitées avec succès et retrouvées dans ces scripts de test d’intrusion font l’objet de la section suivante.
- Technique ATT&CK associée : Active Scanning: Vulnerability Scanning, T1595.002
- Premier usage documenté de MicroScan : dès 2017
- Contenu de MicroScan : plus de 1 300 scripts de test d’intrusion
Huit vulnérabilités anciennes, toujours efficaces
L’annexe B de l’avis liste huit CVE exploitées avec succès par les scripts de test d’intrusion de MicroScan. Cinq d’entre elles, marquées d’un astérisque par les autorités, viennent d’être ajoutées au catalogue KEV de la CISA : la vérification sur le flux JSON du catalogue confirme un ajout daté du 8 octobre 2026, jour de publication de l’avis, avec une échéance de correction fixée au 11 octobre 2026. Les trois autres figuraient déjà au catalogue depuis plus longtemps, deux depuis le 3 novembre 2021 (Pulse Connect Secure et GitLab, l’une et l’autre marquées d’un historique d’exploitation par rançongiciel) et une depuis le 2 octobre 2025 (Bash).
| CVE | Éditeur / Produit | Versions concernées | Nature | KEV |
|---|---|---|---|---|
CVE-2014-6278CWE (25)-78 | GNU Bash | Jusqu’à la 4.3, niveau de correctif bash43-026 inclus | Exécution de code à distance | Oui, depuis le 02/10/2025 |
CVE-2015-3306*CWE-284 | ProFTPD | 1.3.5 | Lecture et écriture de fichiers arbitraires non authentifiées | Oui, ajoutée le 08/10/2026 |
CVE-2015-5477*CWE-19 | ISC BIND 9.x | Avant 9.9.7-P2 et 9.10.x avant 9.10.2-P3 | Déni de service | Oui, ajoutée le 08/10/2026 |
CVE-2016-3081*CWE-77 | Apache Struts | 2.3.19 à 2.3.20.2, 2.3.21 à 2.3.24.1, et 2.3.25 à 2.3.28 | Exécution de code à distance (invocation dynamique de méthode) | Oui, ajoutée le 08/10/2026 |
CVE-2019-11510CWE-22 | Pulse Connect Secure | 8.2 avant 8.2R12.1, 8.3 avant 8.3R7.1, 9.0 avant 9.0R3.4 | Lecture de fichiers arbitraires non authentifiée | Oui, depuis le 03/11/2021 |
CVE-2021-22205CWE-94 | GitLab CE/EE | Toutes versions à partir de la 11.9 | Exécution de code à distance non authentifiée | Oui, depuis le 03/11/2021 |
CVE-2021-3199*CWE-22 | ONLYOFFICE DocumentServer | 5.1.5 à 5.6.2 | Écriture de fichiers arbitraires non authentifiée | Oui, ajoutée le 08/10/2026 |
CVE-2023-22894*CWE-312 | Strapi | Jusqu’à la 4.5.5 | Divulgation d’information depuis le panneau d’administration | Oui, ajoutée le 08/10/2026 |
Fig. 1. Les huit CVE exploitées avec succès (Annexe B de l’avis). L’astérisque marque les cinq CVE ajoutées au catalogue KEV le 8 octobre 2026 ; le statut KEV et ses dates ont été vérifiés sur le flux JSON du catalogue, indépendamment du texte de l’avis.
Pour la CVE-2023-22894, le score CVSS (26) publié par la NVD (0,49 soit 4,9, fondé sur une exigence de privilège élevé) diverge sensiblement d’un score secondaire à 7,2 pour le même vecteur hors métrique de privilège : les deux évaluent un accès au panneau d’administration de Strapi, pas une faille exploitable sans authentification. Rien dans l’avis AA26-281A n’indique que les acteurs disposaient déjà d’un accès administrateur avant d’exploiter cette CVE ; la chaîne d’exploitation complète n’est pas détaillée.
Accès initial : le piège XSS et le faux processus Windows
Depuis la mi-janvier 2021 au moins, les acteurs accèdent aux réseaux et aux services cloud de leurs victimes principalement par des utilitaires en ligne de commande bâtis sur des codes d’exploitation écrits en Python et en Go. Ils emploient aussi JavaScript et du code HTML pour mener des attaques XSS, qui détournent une application tierce non avertie, vulnérable au XSS, pour modifier le contenu d’une page web et atteindre d’autres victimes.
Le FBI a récupéré une charge XSS utilisée par les acteurs. Exécutée sur un site web vulnérable fonctionnant avec JavaScript, elle modifie le contenu de la page pour y afficher des champs d’identifiant et de mot de passe, dans le but de récolter les identifiants saisis par la victime. Une fois qu’un identifiant et un mot de passe quelconques sont saisis, la page générée par la charge XSS propose un lien de téléchargement vers une archive .zip protégée par mot de passe. Le contenu de cette archive provient d’octets encodés directement dans la charge XSS et contient l’exécutable live700_v1.exe.
L’analyse de live700_v1.exe montre qu’il démarre un processus nommé DiagTrack.exe, qui reprend le nom d’un logiciel Windows légitime. DiagTrack.exe établit ensuite des communications chiffrées en HTTP avec le domaine dns.studiocloud[.]xyz, que le FBI attribue à Integrity Tech. L’exécutable contenant des fonctions de requête vers les données des boîtes de messagerie, le FBI estime que ce maliciel vise probablement l’exfiltration de données de messagerie.
Page web vulnérable au XSS → charge XSS affichant de faux champs d’identifiant et de mot de passe → archive .zip protégée par mot de passe contenant live700_v1.exe → processus renommé DiagTrack.exe → canal HTTP chiffré vers dns.studiocloud[.]xyz.
EBurst et le password spraying sur Exchange
Les acteurs utilisent EBurst, un outil open source en Python, pour cibler les comptes de l’environnement Microsoft Office 365 Cloud. L’outil compromet des comptes de messagerie sur des serveurs Microsoft Exchange en combinant plusieurs interfaces pour mener du password spraying et du password guessing contre chaque adresse de messagerie fournie. D’après le fichier ReadMe du projet EBurst en source ouverte, ces interfaces comprennent :
- ECP (27), le panneau de contrôle Exchange
- EWS (28), les services web Exchange
- OAB (29), le carnet d’adresses hors ligne
- OWA (30), l’accès web Outlook
- RPC (31), l’appel de procédure distante
- API (32)
- MAPI (33), l’interface de programmation de messagerie
- PowerShell
- Autodiscover
- Microsoft-Server-ActiveSync
Les défenseurs du réseau sont invités à couvrir l’ensemble de ces interfaces, et pas seulement OWA ou EWS, dans leur surveillance et leurs règles de détection contre EBurst.
Persistance : un VPN légitime détourné
Pour s’installer durablement, les acteurs déploient des clients VPN sur les équipements des victimes afin de masquer les communications de commandement et de contrôle (C2 (34)) et le reste de leurs actions, ce qui complique l’attribution de l’activité réseau malveillante. Ils emploient pour cela SoftEther, un logiciel VPN légitime et open source.
Sous Windows, les acteurs téléchargent les installeurs SoftEther depuis une infrastructure qu’ils contrôlent, via PowerShell ou des binaires LOTL (35). Sous Linux et Unix, ils les téléchargent par curl ou wget. Dans les deux cas, le client SoftEther est configuré pour se reconnecter automatiquement au démarrage. Les acteurs nomment fréquemment ces installeurs conhost.exe ou dllhost.exe, pour qu’ils ressemblent à des exécutables Windows courants. SoftEther étant un logiciel VPN légitime, les logiciels de détection sur les postes le signalent moins facilement qu’un outil dédié.
Dans plusieurs cas observés, les acteurs ont installé le programme SoftEther directement sur le serveur. L’analyse de ces serveurs a révélé des domaines et sous-domaines de victimes hébergeant les connexions SoftEther : 98aiblog[.]com, hmbcloud[.]com, hmbcloud[.]net, hmbiplc-01[.]com, iepl.node[.]cm, javacheck.ooguy[.]com, javaupdate.giize[.]com, sexytube0[.]com et twimg.co[.]uk.
Le FBI a observé les acteurs installer le client sur le poste de l’utilisateur final, qui se connecte ensuite au serveur de commande et de contrôle via l’un de ces domaines, sous-domaines, ou directement via l’adresse IP (36) du serveur. Les acteurs ont également accédé, depuis ces mêmes points de passage, à d’autres cibles, dont des sites web de sociétés de cybersécurité.
Collecte et exfiltration de la messagerie
Le FBI a observé les acteurs télécharger des bases de données ou extraire manuellement des données depuis les messageries des victimes, puis préparer l’exfiltration sous des noms de fichiers discrets destinés à minimiser la détection d’un export MySQL de messagerie : 001.gif, All_scanner_vXX.pl.gz (XX représentant un nombre à un ou deux chiffres), css.js, include.png, m2k.js, m2k_list.js et m2k_ui_adm.js.
Curlc4.txt, un bot PHP pour l’API EWS
Le FBI a observé les acteurs créer un bot au moyen du script PHP Curlc4.txt pour obtenir les messages des victimes. Le script est conçu pour s’interfacer avec l’API EWS de Microsoft, qui permet d’accéder aux messages et à d’autres éléments de contenu comme les calendriers et les contacts. Le script semble autonome plutôt qu’installé en permanence sur un équipement compromis ; il téléverse les messages vers un serveur distant, masque une partie des répertoires et fichiers qu’il crée, et renomme son processus enfant en crypto.
Le script télécharge le fichier d’origine depuis https://upl.natcloudservice[.]com à l’adresse IP 149.28.132[.]137. Le domaine C2 principal du bot est natcloudservice[.]com, qui communique avec https://natcloudservice[.]com/ews et upl.natcloudservice[.]com/ews. Avant exfiltration, le bot compresse les messages ; dans certains cas, les acteurs chiffrent aussi les messages avec un mot de passe, par RC4 (37) ou par AES (38)-128-CBC.
Le script PHP accepte jusqu’à deux arguments en ligne de commande. Le premier semble désigner le répertoire racine d’exécution des scripts ; s’il n’est pas fourni, le script recherche un répertoire inscriptible selon l’ordre du Tableau 1, et y stocke le second argument dans une variable sauvegardée sur le système ciblé.
| Répertoire parcouru | Sous-répertoires ignorés |
|---|---|
/ | /bin, /boot, /dev, /etc, /run, /proc, /sys, /var, /tmp, /usr |
/home | Aucun |
/var/www | Aucun |
/usr | Aucun |
/var/tmp | Aucun |
Fig. 2. Répertoires parcourus par Curlc4 à la recherche d’un emplacement inscriptible (Tableau 1 de l’avis).
Chaînes uniques relevées dans le script : $dir/storage/fm/.run ; $dir/.run ; public $password='jh4jnryw76ikmh' ; public $file='/var/tmp/.sess.zip' ; https://upl.natcloudservice[.]com/ews ; public $key='rhnr5m54pk65wertc' ; le réglage RC4 ($this->enc="r";$this->cipher="rc4";$this->iv="") ; le réglage AES-128-CBC ($this->enc="a";$this->cipher="aes-128-cbc";$this->iv="1111111111111111") ; https://natcloudservice[.]com/ews ; et l’en-tête HTTP personnalisé curl_setopt($this->ch, CURLOPT_HTTPHEADER,array("X-Id: $clientid")). D’autres répertoires et fichiers signalent une exécution du script sur un système : RUNNING_DIRECTORY/storage/fm, RUNNING_DIRECTORY/storage/fm.run (fichier), RUNNING_DIRECTORY/.run, RUNNING_DIRECTORY/clientid (fichier) et RUNNING_DIRECTORY/cp (fichier).
DC.exe et la réplication DCSync
Les acteurs utilisent DC.exe pour exécuter la technique de réplication DCSync, qui copie des informations sensibles de l’Active Directory (AD (39)) : identifiants de comptes, détails d’appartenance aux groupes et relations d’approbation. DC.exe établit une liaison RPC vers le contrôleur de domaine de la victime, puis utilise le service de réplication d’annuaire pour en extraire les données. Il récupère notamment un descripteur vers l’objet de stratégie de sécurité locale, utilisé pour interroger le contrôleur de domaine sur le nom de domaine DNS, le SID (40) de domaine et l’époque de réplication du domaine. Le fichier s’appuie aussi sur dix-neuf identifiants d’objet (OID LDAP) pour récupérer des attributs et des configurations de l’Active Directory, dont 1.2.840.113556.1.2.48, 1.2.840.113556.1.4.1 et 1.2.840.113556.1.4.609 ; la liste complète des dix-neuf OID figure dans l’avis original.
Données exfiltrées et restriction d’accès
Le FBI a récupéré une base de données de messagerie archivée que les acteurs utilisaient pour cibler les comptes de messagerie d’organisations victimes. Les acteurs collectent des identifiants de comptes et exfiltrent des données de messagerie depuis des systèmes sur site comme depuis des services cloud. Parmi les victimes recensées pour le vol de données de messagerie figurent des organisations gouvernementales, des services d’application de la loi, des systèmes de santé et des institutions religieuses en Asie du Sud-Est. Dans certains cas, les acteurs ont restreint l’accès aux données exfiltrées aux seules adresses IP localisées à Xiamen, en Chine.
Office-cli, l’automatisation de l’exfiltration Microsoft 365
Les acteurs utilisent l’utilitaire en ligne de commande office-cli pour cibler et accéder en continu à des comptes de messagerie Microsoft Outlook 365, et en exfiltrer le contenu sur différentes périodes. Ils actualisent occasionnellement ces comptes et les remplacent par les plus récents. office-cli automatise l’accès et l’exfiltration du contenu de messagerie à partir de fichiers de configuration tels que client_id, tenant_id et secret.
Le FBI a observé les acteurs exécuter office-cli en ligne de commande ou depuis un script Bash. Dans les deux cas, ils placent les fichiers JSON (41) nécessaires à l’accès aux boîtes de messagerie dans le répertoire de configuration ; office-cli enregistre ensuite les données collectées dans un sous-répertoire du répertoire de dump. Les acteurs échappent à la détection en utilisant cet outil parce qu’il recourt à des méthodes d’accès légitimes. Ils exploitent par ailleurs une application web sur mesure qui donne à des tiers l’accès au contenu de messagerie volé, dans laquelle un utilisateur peut passer des arguments précis dans une URL (42) pour consulter le contenu d’un compte donné.
Correspondance ATT&CK
L’avis cite lui-même sa correspondance avec le référentiel ATT&CK (43), en précisant utiliser la version 19 du référentiel. Chaque identifiant de technique a été vérifié ici sur les données STIX (44) officielles d’ATT&CK Enterprise, version 19.2 : tous les identifiants cités sont valides et correspondent au libellé donné par les autorités.
| Tactique (telle que nommée par l’avis) | Technique | Usage observé |
|---|---|---|
| Reconnaissance | T1595.002 Active Scanning: Vulnerability Scanning | Outils de scan pour identifier des vulnérabilités réseau et applicatives |
| Initial Access | T1189 Drive-by Compromise | Attaques XSS détournant une application tierce pour modifier le contenu d’une page |
| Execution | T1059.001 Command and Scripting Interpreter: PowerShell | Téléchargement des installeurs SoftEther |
| Execution | T1059.004 Command and Scripting Interpreter: Unix Shell | office-cli exécuté depuis un script Bash |
| Execution | T1059.006 Command and Scripting Interpreter: Python | Utilitaires en ligne de commande bâtis sur des codes d’exploitation Python |
| Execution | T1059.007 Command and Scripting Interpreter: JavaScript | Exécution des attaques XSS |
| Persistence | T1133 External Remote Services | Clients VPN SoftEther installés pour la persistance |
| Defense Evasion | T1036.003 Masquerading: Rename Legitimate Utilities | Exécutables renommés conhost.exe, dllhost.exe, DiagTrack.exe |
| Credential Access | T1003.006 OS Credential Dumping: DCSync | DC.exe contre l’Active Directory |
| Credential Access | T1110.001 Brute Force: Password Guessing | EBurst contre les comptes Exchange |
| Credential Access | T1110.003 Brute Force: Password Spraying | EBurst contre les comptes Exchange |
| Collection | T1114.002 Email Collection: Remote Email | Script PHP interfacé avec l’API EWS |
| Collection | T1560.003 Archive Collection Data: Archive via Custom Method | Compression et chiffrement RC4 ou AES-128-CBC des messages avant exfiltration |
| Collection | T1074.001 Data Staged: Local Data Staging | Recherche d’un répertoire inscriptible par le script PHP |
| Exfiltration | T1020 Automated Exfiltration | Téléversement automatique des messages vers un serveur distant |
Fig. 3. Correspondance ATT&CK Enterprise v19.2, reprise de l’avis AA26-281A et vérifiée sur les données STIX officielles.
L’avis intitule sa table de défense-évasion « Defense Evasion ». Or, dans les données STIX d’ATT&CK Enterprise v19.2, que l’avis dit lui-même utiliser, la tactique portant l’identifiant TA0005 a été renommée « Stealth ». La technique T1036.003 citée par l’avis y est bien rattachée à la tactique Stealth, et non plus à Defense Evasion. L’écart porte uniquement sur l’intitulé retenu par les autorités dans leur propre tableau, pas sur la validité de l’identifiant de technique lui-même.
Détection et durcissement
Si une compromission est détectée
Les autorités recommandent de déterminer les hôtes compromis et de les isoler, de lancer une recherche de menace pour délimiter l’intrusion, de collecter les artefacts et journaux pertinents pour établir la chronologie et les TTP employées, de suivre les obligations nationales de signalement des incidents, puis d’appliquer des contre-mesures d’éviction. La CISA met à disposition un outil dédié, Eviction Strategies Tool, qui combine l’application web Playbook-NG et la base de contre-mesures post-compromission COUN7ER, pour bâtir un plan d’éviction systématique assorti du résultat attendu, des étapes préparatoires et des risques de chaque action.
Mesures d’atténuation recommandées
| Mesure | Visée |
|---|---|
| Désactiver les services et ports inutilisés (configuration automatique, accès distant, partage de fichiers) | Réduire la surface exposée directement balayée par les outils de reconnaissance |
| Assainir les entrées utilisateur dans les applications web | Empêcher l’injection de charges XSS |
| Mettre en place une gestion des identités, des identifiants et des accès (ICAM (45)), et exiger la MFA (46) pour les services, en particulier la messagerie web, les VPN et les comptes d’accès aux systèmes critiques | Neutraliser le password spraying et le password guessing contre Exchange |
| Remplacer les mots de passe par défaut, limiter et auditer les comptes à privilèges administratifs | Réduire la portée d’une compromission de compte |
| Activer le filtrage de réputation des téléchargements et des domaines, et la résolution DNS protégée | Bloquer les téléchargements de maliciels connus et les connexions vers une infrastructure déjà signalée |
| Surveiller les usages détournés d’outils LOTL et la réplication Active Directory inattendue | Détecter l’usage de DC.exe et de la technique DCSync |
| Segmenter le réseau et appliquer le principe du moindre privilège | Limiter la portée d’un équipement compromis vers le reste du réseau |
| Surveiller les comptes cloud pour les applications connectées pouvant accéder aux données sensibles | Repérer un accès détourné de type office-cli aux messageries Microsoft 365 |
| Appliquer les correctifs et mises à jour, y compris micrologiciels | Fermer les huit CVE listées en section 4, pour la plupart anciennes et déjà corrigées côté éditeur |
| Surveiller les volumes anormaux de trafic sortant ou de téléversement | Repérer l’exfiltration de messagerie compressée vers des domaines tels que natcloudservice[.]com |
| Prévoir un plan de sauvegarde avec copies hors ligne protégées par mot de passe | Garantir la restauration en cas d’atteinte à l’intégrité des données |
| Sensibiliser et former régulièrement les utilisateurs, et recourir à des tests d’intrusion réguliers | Réduire la probabilité d’un accès initial réussi |
Fig. 4. Synthèse des mesures d’atténuation recommandées par les autorités, alignées sur les CPG (47) de la CISA et du NIST (48).
Les autorités recommandent aussi de tester en continu les contrôles de sécurité existants contre chacune des techniques ATT&CK listées en section 9, à l’aide de CISA Decider ou d’un outil équivalent de correspondance, pour objectiver la performance réelle des détections en place plutôt que de supposer leur couverture.
Indicateurs de compromission
L’avis publie seize tableaux d’indicateurs et de correspondances, avec un avertissement explicite des autorités : plusieurs indicateurs remontent jusqu’à 2016, et leur vérification est recommandée avant toute action de blocage. Les tableaux ci-dessous reprennent intégralement les indicateurs nommés et les lots de hachages (webshells, binaires, fichiers déposés), directement exploitables en détection. Les deux tableaux de noms de domaine et d’adresses IP bruts sont très volumineux (218 noms de domaine et 516 adresses IP, avec des dates de première observation s’échelonnant de 2012 à 2024) et ne sont pas reproduits ligne à ligne ici ; ils sont disponibles dans leur intégralité, au format STIX, directement depuis l’avis original (voir Sources).
Domaines et hôtes attribués directement à l’activité
Contrairement aux deux tableaux bruts, ce tableau qualifie chaque entrée par son rôle (infrastructure ou hôte SoftEther) et recoupe les domaines déjà cités en section 7.
| Nom | Rôle | Première observation | Dernière observation |
|---|---|---|---|
96cee[.]com | Infrastructure | 29/06/2020 | 09/05/2024 |
dns.studiocloud[.]xyz | Infrastructure | 10/12/2021 | 09/05/2024 |
studiocloud[.]xyz | Infrastructure | 10/12/2021 | 09/05/2024 |
asean.twimg.co[.]uk | Hôte SoftEther | 21/09/2024 | 15/12/2024 |
bj-hk.hmbcloud[.]net | Hôte SoftEther | 29/03/2021 | 29/03/2021 |
bj-jp.hmbcloud[.]net | Hôte SoftEther | 10/04/2021 | 07/05/2021 |
blog.98aiblog[.]com | Hôte SoftEther | 12/07/2024 | 14/08/2024 |
bsnl.twimg.co[.]uk | Hôte SoftEther | 17/06/2024 | 07/07/2024 |
eg.twimg.co[.]uk | Hôte SoftEther | 22/09/2024 | 14/12/2024 |
etechhosting.twimg.co[.]uk | Hôte SoftEther | 21/09/2024 | 16/12/2024 |
fcchk.twimg.co[.]uk | Hôte SoftEther | 21/09/2024 | 14/12/2024 |
gz-hk.hmbcloud[.]net | Hôte SoftEther | 28/12/2020 | 22/01/2021 |
iplc-hk.hmbcloud[.]com | Hôte SoftEther | 30/11/2020 | 08/12/2020 |
javacheck.ooguy[.]com | Hôte SoftEther | 22/12/2023 | 25/06/2024 |
javaupdate.giize[.]com | Hôte SoftEther | 22/12/2023 | 15/06/2024 |
ls.twimg.co[.]uk | Hôte SoftEther | 21/09/2024 | 14/12/2024 |
np.twimg.co[.]uk | Hôte SoftEther | 21/09/2024 | 25/11/2024 |
one.hmbiplc-01[.]com | Hôte SoftEther | 02/04/2022 | 02/04/2022 |
pw.sexytube0[.]com | Hôte SoftEther | 06/08/2021 | 18/04/2024 |
senate.twimg.co[.]uk | Hôte SoftEther | 21/09/2024 | 14/12/2024 |
sh-jp.hmbcloud[.]net | Hôte SoftEther | 10/04/2021 | 25/04/2021 |
szxcm-hkg01.iepl.node[.]cm | Hôte SoftEther | 07/12/2020 | 08/01/2021 |
tj.twimg.co[.]uk | Hôte SoftEther | 21/09/2024 | 14/12/2024 |
ximmd.sexytube0[.]com | Hôte SoftEther | 14/07/2020 | 31/10/2020 |
Fig. 5. Les 24 domaines et hôtes attribués directement à l’activité (Table 12 de l’avis).
Webshells
| Fichier | MD5 (49) | SHA-256 (50) |
|---|---|---|
b374.php | 48ca18a25424a0f52276290b619a7a83 | 72c6af6a4be99e31c4a7a0aa4f01750792788e7f6f9749243a9f2c47c14a708f |
back.pl | 38f5ff8169423e2c756848c02e8cac3b | 456586ababa08f70216c4459f4d6375676166ebfddd98a33b447ceb5099e8dc5 |
error.jsp | d61326c4e6d24aa9b67e2b7a3ef7cedf | 2f5c406eb64ad8902c8e30610d43fd3efc05a14cdb8fb158818953eaf3dc6a81 |
file_back.aspx | f8de2e99dc7523d2c83d1a48e844c5ff | 5782ff2c835c88cc1ee521d2e8c523cfad73db3f9a29c93b40c4223f0338ade9 |
gf.phtml | 5b5a2c7fa705d8b1eb04da5db900b0d7 | 0e6fecb2d369b0eae63731616a3daada52036634885ab1b85b115af6bc5bcb86 |
yaml-payload.jar | 655cd134976d3e80c521708aa8be418b | 36f3b7645609ef40444dbc68f01d26c543d67689eda4937272ea5cfa4df1b522 |
Fig. 6. Six webshells du dépôt d’outillage CNE des acteurs (Table 13 de l’avis).
Binaires et scripts de l’outillage
| Fichier | Catégorie | MD5 | SHA-256 |
|---|---|---|---|
ksubdomain | Énumération | dae8f50ea44225fae3ba1f160b42bfdc | 670fa10a2ddde21fd594c4fef86b554d864089ed2de7153b472e921c623403ae |
ksubdomain_linux | Énumération | fdece34bc084f1e252aeae274650eb8d | 645f6f2667af01a94d04a9d7a71916a13d9426835d636b4ceee2e25ccb34e525 |
oneforall.py | Énumération | 596b990b0b389d906a8f4384837c1878 | 4d488f21269b18e37aaca93ac2a61707c9b611e506cdb3b287277746e94636b5 |
subDomainsBrute.py | Énumération | a73eca669fe80628dbbd2c7d9bb14c8f | a14844e982f172d0f23910558c3f390a9d4c45dc32db825c2af7cf0ed8631db2 |
office-cli | Extraction d’information | be121e707f817aa9392c55af1e7ec2aa | add7dd142e4f7e2873bc8f7b7fb6308063608e0b49a773dea93abad4047f1489 |
JuicyPotato.exe | Élévation de privilèges | 7ce68f0dd85355ba2897a68521167e56 | e7e727458f573dded05537baddac2867d2801db1c3c74410398d063dfd6f6575 |
BBScan.py | Scan | f82694de2f19e1bff333c27bb7eb7a56 | 8e1b56ef51ba70aa4c4cfd4430820f20875b354588d5d723ba4d3940ea6c924b |
dirmap.py | Scan | 1933c314041415939331fce183939547 | 46e59172c40c95d83c3a6f24f801fc2265653c8b575b66a726463e2a4eebd7f2 |
dirsearch.py | Scan | 8829f6f1cc5fc0aab2f6e71bfd7dc53d | 752b14c6e6936991d51fcd5ebf40d303e657c2372893604f96044848ad9a5f24 |
fscan.exe | Scan | cf903e4a1629aa0582fd0363b5786676 | 7b9efc7ef8957411cdd22582ce4bfb3a5f76d9c91cdb7e36bf85c9785a2480e9 |
nbtscan.exe | Scan | f01a9a2d1e31332ed36c1a4d2839f412 | c9d5dc956841e000bfd8762e2f0b48b66c79b79500e894b4efa7fb9ba17e4e9e |
nbtscan_linux | Scan | ef713447f18f5b7ee16af4ac37ec4133 | 2fbcb1995c458e5affd5fb8f1f979a08ddce21714a2e413aa3d5dc44f9f245fe |
PackerFuzzer.py | Scan | 8dcc4f9ccc6b6adf7eeeb3f51c95afad | 33790218d5871af646feef5be29e0596d4703a45ce675c1eb2ca00140b3a1bde |
ShuiZe.py | Scan | b04375cca637f0702bf27feaff22a92d | c7f86a4623db5c90273cea041d43207849c5c6b0060c370b2095f13871b1366d |
sqlmap.py | Scan | bcacc7ca999980d26c186ef791242fb5 | 2ecb51d7fa3bc3fa7ad7df64c6d0cd1f4ff2b37ed6839d3cff529fb08af49fb0 |
wpscan | Scan | 1b8e29b6b7972fb124425aaa257f8f6d | efb0437e6a6a0f07169952f1a8b734299ec9a8b1faadbed811fe017f2cf54976 |
Fig. 7. Seize binaires et scripts du dépôt d’outillage CNE (Table 14 de l’avis). Noter que masscan et NMAP, cités en section 3, n’apparaissent pas dans ce tableau de hachages : seule leur présence dans le texte de l’avis les rattache aux acteurs.
Fichiers déposés chez les victimes
| Fichier | Catégorie | MD5 | SHA-256 |
|---|---|---|---|
curlc4.txt | Maliciel | 4f61b9ab907f351bb40b37b10f4974d0 | 8b869a5edaff74ff18bca3658a519a19771e66d00ff7849af7a142dd6fc8da85 |
DiagTrack.exe | Maliciel | 6d57c42dee8bd7789969e2dd28671162 | 804a53be802378a8ec4c94602fd3d6584e0d472d83148e8a42c731950fec415d |
live700_v1.exe | Maliciel | 776807750280daad05348f931a33e4ef | c4503db6ece93eddf4511e787607cb14606a1df9f526f1e39992497119437cec |
conhost.exe | SoftEther | a973c0ab904c1b74655a906b99b76850 | b1552703ff0035f197c22cdb3a514bb6aa45ec98de3ef5409faab0978f18c35e |
dllhost.exe | SoftEther | f62cbbbdf35c7790909c26c7c5fbce05 | 8a592e22c51311d482272ec5aba0103c9cd0cfd78e5b5ba75dfa8f1c56926672 |
dllhost.exe | SoftEther | a05cdf6afcbb107961307f59cbab5e4f | 86f1cfa6a2e0a8cb6fc1fbee28472308e6467932f8658a6a4885e29ed8c34a67 |
b.exe | Extraction d’information | 7d5a182f70bed0e4fa2f8615aba070de | e93244080a749b521f63476343ce3c81cc8c1b672fa0d9e67359aee37544c784 |
dc.exe | Extraction d’information | 1bcaef76b2063f1b80b0fa0d277ec9c5 | 9dc85f9569a15eaf51c7d34254767ea30dd67b2178cec4cc7125288b9544fe00 |
secretsdump.exe | Extraction d’information | 4d33bfb75e27fefaa72526899604d557 | 644decbc6ce8c52382f4755fa6fc2cb4d89a0e7ec0e574c11b398a6f2eed04b1 |
secretsdump.py | Extraction d’information | fc6e8ca41cf4f6100177352660e520b4 | 67db57a1f957031b78f29aa91e2e87780eae3835290259eff846d8f14afb794b |
Fig. 8. Dix fichiers potentiellement déposés chez les victimes (Table 15 de l’avis). Deux exemplaires distincts de dllhost.exe figurent avec des empreintes différentes.
Les 218 noms de domaine (Table 10) et les 516 adresses IP (Table 11) de l’avis couvrent une fenêtre d’observation de plus de dix ans, avec des dates de première apparition remontant parfois à 2012 ou 2016. Nombre de ces domaines portent des dates de dernière observation anciennes (2020, 2021) et ne reflètent donc plus une infrastructure active. Les paquets STIX JSON et XML publiés par la CISA (voir Sources) portent l’intégralité machine-readable de ces deux tableaux, adaptée à une ingestion directe par un SIEM ou un EDR.
Qualification des sources
L’avis constitue une source primaire conjointe, co-signée par dix organismes gouvernementaux. Les éléments vérifiables indépendamment ont été recoupés.
| Élément | Statut | Commentaire |
|---|---|---|
| Sanction de l’OFAC contre Integrity Tech et son lien d’infrastructure avec Flax Typhoon | corroboré | Communiqué du Trésor américain du 3 janvier 2025 et reprises concordantes de plusieurs organes spécialisés. |
| TTP et outils propres à Integrity Tech (MicroScan, EBurst, Curlc4, DC.exe, office-cli) | source unique | Éléments techniques issus d’enquêtes du FBI, sans publication tierce indépendante trouvée au 9 octobre 2026. |
| Scores CVSS, CWE et versions concernées des huit CVE | corroboré | Comparés à la fiche NVD de chaque CVE, consultée le 9 octobre 2026. |
| Statut et date d’ajout au catalogue KEV des cinq CVE marquées d’un astérisque | corroboré | Vérifié sur le flux JSON du catalogue KEV de la CISA : ajout daté du 8 octobre 2026 pour les cinq, confirmant l’astérisque de l’avis. |
| Identifiants et noms des quinze techniques ATT&CK citées | corroboré | Vérifiés sur les données STIX officielles d’ATT&CK Enterprise v19.2. |
| Intitulé « Defense Evasion » du tableau 6 de l’avis | écarté | Tactique renommée « Stealth » dans les données STIX v19.2 que l’avis dit pourtant utiliser ; voir section 9. |
| Liste complète des 218 noms de domaine et 516 adresses IP | source unique | Reprise telle que publiée par les autorités signataires, non recoupée indépendamment compte tenu du volume. |
Évaluation
Analyse construite sur le texte intégral de l’avis AA26-281A dans sa version publiée le 8 octobre 2026, sans accès aux fichiers STIX complets ni aux échantillons eux-mêmes. Les huit CVE ont été comparées à leur fiche NVD respective, le statut KEV au flux JSON officiel du catalogue, et les quinze identifiants ATT&CK aux données STIX Enterprise v19.2. Les deux tableaux d’indicateurs les plus volumineux (domaines, adresses IP) ont été dénombrés mais pas recoupés ligne à ligne. Les niveaux de la grille relèvent du jugement.
Lexique
- CISA (1) : Cybersecurity and Infrastructure Security Agency, agence américaine de cybersécurité et de sécurité des infrastructures.
- FBI (2) : Federal Bureau of Investigation, police fédérale américaine.
- NSA (3) : National Security Agency, agence de renseignement électromagnétique américaine.
- NCSC-UK (4) : National Cyber Security Centre, centre national de cybersécurité du Royaume-Uni.
- ASD (5) : Australian Signals Directorate, agence de renseignement électromagnétique australienne.
- ACSC (6) : Australian Cyber Security Centre, centre de cybersécurité de l’ASD.
- NPA (7) : National Police Agency, agence nationale de police du Japon.
- NCO (8) : National Cybersecurity Office, bureau national de cybersécurité du Japon.
- NCSC-NZ (9) : National Cyber Security Centre, centre national de cybersécurité de Nouvelle-Zélande.
- CNI (10) : Centro Nacional de Inteligencia, centre national de renseignement espagnol.
- TTP (11) : Tactics, Techniques, and Procedures, tactiques, techniques et procédures employées par un acteur.
- XSS (12) : Cross-Site Scripting, injection de script exécuté côté navigateur dans une page web vulnérable.
- VPN (13) : Virtual Private Network, réseau privé virtuel.
- CVE (14) : Common Vulnerabilities and Exposures, identifiant public attribué à une vulnérabilité.
- KEV (15) : Known Exploited Vulnerabilities, catalogue de la CISA des vulnérabilités dont l’exploitation est constatée.
- OFAC (16) : Office of Foreign Assets Control, organisme du Trésor américain chargé des sanctions économiques.
- CNE (17) : Computer Network Exploitation, exploitation de réseau informatique à des fins de renseignement ou d’intrusion.
- FTP (18) : File Transfer Protocol, protocole de transfert de fichiers.
- SSH (19) : Secure Shell, protocole d’accès distant chiffré.
- DNS (20) : Domain Name System, système de résolution des noms de domaine.
- HTTP (21) : Hypertext Transfer Protocol, protocole de transfert du web.
- HTTPS (22) : HTTP Secure, HTTP chiffré par TLS.
- SOCKS (23) : protocole de relais de connexions réseau au travers d’un serveur mandataire.
- PHP (24) : langage de script côté serveur très employé pour le développement web.
- CWE (25) : Common Weakness Enumeration, classification des faiblesses logicielles.
- CVSS (26) : Common Vulnerability Scoring System, système de notation de la gravité des vulnérabilités.
- ECP (27) : Exchange Control Panel, panneau de contrôle de Microsoft Exchange.
- EWS (28) : Exchange Web Services, services web de Microsoft Exchange.
- OAB (29) : Offline Address Book, carnet d’adresses hors ligne d’Exchange.
- OWA (30) : Outlook Web Access, interface web d’Outlook.
- RPC (31) : Remote Procedure Call, appel de procédure distante.
- API (32) : Application Programming Interface, interface de programmation.
- MAPI (33) : Messaging Application Programming Interface, interface de programmation de messagerie de Microsoft.
- C2 (34) : Command and Control, infrastructure de commandement et de contrôle d’un acteur.
- LOTL (35) : Living Off the Land, usage d’outils et de binaires déjà présents et légitimes sur un système pour mener une action malveillante.
- IP (36) : Internet Protocol, protocole d’adressage du réseau Internet.
- RC4 (37) : Rivest Cipher 4, algorithme de chiffrement par flot.
- AES (38) : Advanced Encryption Standard, algorithme de chiffrement par bloc.
- AD (39) : Active Directory, service d’annuaire de Microsoft.
- SID (40) : Security Identifier, identifiant de sécurité unique d’un compte ou d’un domaine Windows.
- JSON (41) : JavaScript Object Notation, format texte de données structurées.
- URL (42) : Uniform Resource Locator, adresse d’une ressource sur le web.
- ATT&CK (43) : Adversarial Tactics, Techniques, and Common Knowledge, référentiel de tactiques et techniques d’attaque maintenu par MITRE.
- STIX (44) : Structured Threat Information Expression, format d’échange de données sur les menaces, utilisé pour publier ATT&CK et les indicateurs de cet avis.
- ICAM (45) : Identity, Credential, and Access Management, gestion des identités, des identifiants et des accès.
- MFA (46) : Multifactor Authentication, authentification multifacteur.
- CPG (47) : Cross-Sector Cybersecurity Performance Goal, objectif de performance de cybersécurité transsectoriel défini par la CISA et le NIST.
- NIST (48) : National Institute of Standards and Technology, institut américain de normalisation technique.
- MD5 (49) : Message Digest 5, fonction de hachage employée ici comme empreinte complémentaire.
- SHA-256 (50) : Secure Hash Algorithm 256 bits, fonction de hachage employée pour les empreintes de fichiers.
Sources
- CISA, FBI, NSA, NCSC-UK, ASD’s ACSC, Canadian Centre for Cyber Security, NPA, NCO, NCSC-NZ, CNI, Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data, avis AA26-281A, 8 octobre 2026. cisa.gov/aa26-281a
- CISA, paquets d’indicateurs de compromission de l’avis AA26-281A, formats STIX JSON (1 021,16 Ko) et STIX XML (658,87 Ko), 8 octobre 2026. Liens disponibles depuis la page de l’avis ci-dessus.
- U.S. Department of the Treasury, Office of Foreign Assets Control, Treasury Sanctions Technology Company for Support to Malicious Cyber Group, 3 janvier 2025. home.treasury.gov
- CISA, catalogue Known Exploited Vulnerabilities, flux JSON consulté le 9 octobre 2026. cisa.gov/known_exploited_vulnerabilities.json
- NIST, National Vulnerability Database, fiches CVE-2014-6278, CVE-2015-3306, CVE-2015-5477, CVE-2016-3081, CVE-2019-11510, CVE-2021-22205, CVE-2021-3199 et CVE-2023-22894, consultées le 9 octobre 2026. nvd.nist.gov
- MITRE, ATT&CK Enterprise v19.2, données STIX, consultées le 9 octobre 2026. github.com/mitre-attack/attack-stix-data
- CISA, People’s Republic of China Threat Overview and Advisories, consulté le 9 octobre 2026. cisa.gov/china
Marquage TLP:CLEAR, PAP:CLEAR. Diffusion libre, exploitation sans restriction.
Les analyses présentées ici n’engagent que leur auteur et reposent sur les sources publiques listées ci-dessus.



