Le FBI détaille comment Integrity Technology Group vole et vend l'accès aux e-mails
Le FBI et des partenaires internationaux ont révélé comment les hackers liés à Integrity Technology Group exploitent des failles web et utilisent des outils personnalisés pour voler des e-mails d'organisations mondiales.
Traduit automatiquement depuis l'original anglais.
Le 8 octobre, le FBI et des agences de six autres pays ont publié un avis conjoint détaillant des opérations d'espionnage cyber liées à Integrity Technology Group. Le rapport explique comment cette entreprise basée en Chine a systématiquement compromis des institutions gouvernementales, sanitaires et religieuses à travers l'Asie du Sud-Est, l'Afrique et l'Amérique du Nord depuis au moins janvier 2021.
Ce qui s'est passé
Integrity Technology Group, une entité à but lucratif sanctionnée par les États-Unis et le Royaume-Uni, opère comme un centre de services d'outils cyber et d'intrusion. L'avis décrit les employés du groupe comme construisant des infrastructures, développant des outils de piratage et pénétrant directement dans les réseaux. Bien que l'entreprise nie ces accusations, l'ancien directeur du FBI Christopher Wray a noté en 2024 que le président de la société avait publiquement admis collecter des renseignements pour les agences de sécurité du gouvernement chinois.
L'étendue des intrusions est vaste, ciblant les secteurs manufacturier critique, des forces de l'ordre et de l'éducation aux États-Unis, ainsi que des entités similaires à l'étranger. Les hackers ne volent pas seulement des données pour leur propre compte ; ils exploitent une application web qui donne accès à des tiers au contenu des e-mails volés. L'avis n'identifie pas ces utilisateurs tiers ni ne précise le nombre total d'organisations compromises, mais confirme le vol de communications sensibles provenant de cibles de haute valeur.
Cette activité est distincte, bien que liée, aux perturbations précédentes. En septembre 2024, le FBI a démantelé le botnet Raptor Train, qui contrôlait plus de 200 000 appareils grand public. Alors que cette action se concentrait sur l'infrastructure du botnet, le nouvel avis détaille les méthodes spécifiques utilisées pour infiltrer les réseaux d'entreprises et gouvernementaux et exfiltrer des données.
Comment cela fonctionne
Le processus d'intrusion commence par une analyse agressive. Les attaquants utilisent des outils open source comme Nmap et WPScan, ainsi qu'un outil Python personnalisé appelé MicroScan. MicroScan contient plus de 1 300 scripts conçus pour rechercher des vulnérabilités spécifiques dans des services tels qu'OpenSSL, WordPress et Apache Struts. Le Centre national de cybersécurité du Royaume-Uni (National Cyber Security Centre) a noté que le groupe utilise de manière unique des outils de scan automatisés, potentiellement assistés par IA, pour identifier efficacement les cibles vulnérables.
Une fois une vulnérabilité trouvée, les hackers l'exploitent à l'aide d'outils en ligne de commande écrits en Python et Go. L'avis liste huit vulnérabilités et expositions communes (CVE) spécifiques ayant été exploitées avec succès, incluant des failles dans GNU Bash, Pulse Connect Secure et GitLab. Cinq d'entre elles ont récemment été ajoutées au catalogue des vulnérabilités connues et exploitées (Known Exploited Vulnerabilities). Dans certains cas, ils déploient des charges utiles de cross-site scripting pour inciter les utilisateurs à télécharger des malwares déguisés en processus Windows légitimes, tels que DiagTrack.exe.
Après avoir obtenu un accès initial, les attaquants établissent une persistance à l'aide du logiciel SoftEther VPN, renommant souvent l'installateur pour imiter des fichiers système comme conhost.exe. Ils se déplacent ensuite latéralement dans le réseau en utilisant des techniques DCSync via un outil appelé DC.exe pour récolter les identifiants Active Directory. Pour le vol d'e-mails, ils déploient un bot PHP nommé Curlc4.txt qui utilise Exchange Web Services pour collecter, compresser et téléverser les courriels vers des serveurs distants. Un autre outil, office-cli, utilise des identifiants API Microsoft 365 légitimes pour aspirer continuellement des données d'e-mail sans déclencher les alertes de détection typiques.
Détails clés
- Acteur principal : Integrity Technology Group, une entreprise basée en Chine sanctionnée par le Trésor américain en janvier 2025 et par le Royaume-Uni en décembre 2025.
- Outils personnalisés : Le groupe utilise MicroScan, une application Python avec plus de 1 300 scripts de tests d'intrusion, et EBurst pour le bourrage de mots de passe contre les comptes Microsoft 365.
- Failles exploitées : Huit CVE spécifiques ont été confirmées comme exploitées, incluant CVE-2021-22205 dans GitLab et CVE-2019-11510 dans Pulse Connect Secure.
- Exfiltration de données : Les e-mails volés sont rendus disponibles à des tiers via une application web où les utilisateurs peuvent consulter le contenu de comptes spécifiques en modifiant les arguments de l'URL.
- Mécanisme de persistance : Les attaquants installent des clients SoftEther VPN renommés pour ressembler à des fichiers système Windows afin de maintenir l'accès et d'échapper aux logiciels de sécurité.
- Focus géographique : Les victimes incluent des organisations en Asie du Sud-Est, en Afrique et en Amérique du Nord, couvrant les secteurs gouvernemental, sanitaire, des forces de l'ordre et religieux.
Pourquoi c'est important
Pour les ingénieurs de sécurité et les responsables IT, cet avis souligne le danger de compter uniquement sur les défenses périmétriques face à des attaques automatisées pilotées par scripts. L'utilisation de scanners open source combinés à des scripts d'exploitation personnalisés signifie que tout service public non patché est un point d'entrée potentiel. Le fait que cinq des huit failles exploitées n'aient été ajoutées que récemment au catalogue des vulnérabilités connues et exploitées suggère que les défenseurs doivent surveiller de près les nouvelles informations sur les menaces, et non se fier uniquement à des calendriers statiques de gestion des correctifs.
L'utilisation d'outils légitimes comme SoftEther et les API Microsoft 365 pour l'exfiltration de données complique la détection. Les antivirus traditionnels basés sur signatures peuvent manquer les installateurs VPN renommés, et le trafic utilisant des identifiants API valides ressemble à une activité utilisateur normale. Cela transfère la charge de la détection vers l'analyse comportementale, telle que la surveillance des demandes inhabituelles de réplication Active Directory ou des permissions d'application inattendues dans les environnements cloud. Les organisations doivent supposer que le vol d'identifiants est un objectif principal et que les données volées peuvent être revendues ou partagées avec d'autres acteurs de menace.
Ce que vous pouvez faire
- Patchez les vulnérabilités critiques : Appliquez immédiatement les correctifs pour les huit CVE listées dans l'avis, en particulier celles concernant GitLab, Pulse Connect Secure et Apache Struts.
- Imposez l'authentification multifactorielle : Exigez MFA pour tous les comptes de messagerie web, VPN et administratifs pour atténuer les attaques de bourrage de mots de passe utilisant des outils comme EBurst.
- Auditez les permissions cloud : Passez en revue les comptes Microsoft 365 et autres clouds pour détecter les applications non autorisées ou les principaux de service ayant un accès en lecture aux e-mails et aux fichiers.
- Surveillez Active Directory : Configurez des alertes pour les événements de réplication inattendus, qui peuvent indiquer l'utilisation de techniques DCSync pour récolter des identifiants.
- Désactivez les services inutilisés : Fermez les ports et services inutiles, tels que l'accès à distance et le partage de fichiers, pour réduire la surface d'attaque pour les scanners comme MicroScan.
- Assainissez les entrées web : Assurez-vous que toutes les applications web assainissent correctement les entrées utilisateur pour prévenir les attaques de cross-site scripting pouvant livrer des malwares comme le faux DiagTrack.exe.



