we_are_coded.by CODE · Светът, декодиран
EN
CISA

CISA, FBI и NSA предупреждават за китайската Integrity Tech, а пет стари дупки от съвета влязоха в каталога KEV със срок 11 октомври

CISA · събитието: 8 октомври 2026Сигурност

Съветът AA26-281A от 8 октомври описва как фирмата осигурява инструменти и инфраструктура на нападатели, чиито техники CISA нарича съвместими с Flax Typhoon. Същия ден KEV получи пет дупки от списъка му, най-новата с номер от 2023.

Накратко
  • 8 октомври 2026: CISA, FBI, NSA и партньори от шест държави предупреждават, че китайската Integrity Technology Group, с връзки с китайското правителство, осигурява инструменти, инфраструктура и пробиви за нападатели.
  • Техниките на нападателите са съвместими с публично познатите Flax Typhoon, Ethereal Panda и Red Juliett (CISA), но съветът не ги отъждествява. Целта са крайни устройства, които организациите не следят отблизо.
  • Същия ден KEV получи пет дупки от списъка на съвета, всички със срок 11 октомври 2026 по директивата BOD 26-04. Срокът е за гражданските федерални агенции в САЩ; за всички останали е сигнал.
Проверено на9 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Най-младата от петте дупки има номер от 2023. Най-старата - от 2015. Нападателите от съвета минават през стари дупки, а целят устройства, които организациите не следят отблизо.

Фактите: на 8 октомври 2026 г. CISA, FBI и NSA, заедно с NCSC на Великобритания, ACSC на Австралия, Cyber Centre на Канада, NPA и NCO на Япония, NCSC на Нова Зеландия и CNI на Испания, публикуваха съвет AA26-281A за Integrity Technology Group, китайска фирма за киберсигурност с връзки с китайското правителство. По съвета фирмата осигурява инструменти, инфраструктура (ботнети и VPN) и пробиви на нападатели, чиито техники CISA нарича съвместими с публично познатите Flax Typhoon, Ethereal Panda и Red Juliett; съветът уточнява и че тези нападатели може да вършат и дейност, несвързана с Integrity Tech. Целта са крайни устройства, които организациите не следят отблизо. В САЩ целите са в правителството, критичното производство, здравеопазването и информационните технологии, а също органи на реда, образование и религиозни организации, както и организации в Югоизточна Азия, Африка и Северна Америка. Техниките са сканиране, XSS, password spraying срещу Microsoft Exchange, SoftEther VPN за постоянен достъп и изнасяне на поща. Съветът изброява осем уязвимости, а същия ден CISA добави пет от тях в каталога на известните експлоатирани уязвимости (KEV): ISC BIND (CVE-2015-5477, отказ от услуга), ProFTPD, Apache Struts (CVE-2016-3081, изпълнение на команди), ONLYOFFICE Docs и Strapi (CVE-2023-22894; CISA отбелязва, че продуктът може да е с изчерпана поддръжка). Срокът за всичките пет е 11 октомври 2026 по директивата BOD 26-04; за четири от тях (без BIND) каталогът по същата директива изисква и криминалистична проверка дали системата вече е пробита. Използването им в ransomware кампании CISA отбелязва като неизвестно.

Кого описва съветът? Фирма, не група. Integrity Tech според CISA и FBI придобива или разработва инструменти, държи инфраструктура и пробива мрежи за други. Връзката с Flax Typhoon е в съвместимите техники, а съветът сам уточнява, че тези нападатели може да действат и извън Integrity Tech. Затова между двете имена не слагай знак за равенство.

Най-конкретното в съвета е как влизат и как остават. Пощата на Exchange, която нападателите налучкват с password spraying. SoftEther, истинска VPN програма, чийто инсталатор кръщават conhost.exe или dllhost.exe, за да прилича на нещо познато. Защитата на машините я хваща по-трудно, защото програмата е легитимна.

Дупката е стара само за този, който я е закърпил.

Срокът е 11 октомври, неделя, три дни след обявата. Важи за гражданските федерални агенции в САЩ по директивата BOD 26-04; за всички останали е сигнал, не задължение.

Държиш ли BIND, ProFTPD, Struts, ONLYOFFICE Docs или Strapi, виж версиите днес и потърси следи от вече станал пробив: съветът иска и двете. За Strapi CISA добавя в каталога, че продуктът може да е без поддръжка, и препоръчва да спреш да го ползваш или да минеш на поддържана версия. Ако нямаш нито един от петте, съветът започва от най-простото: изключи услугите и портовете, които не ползваш.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - прессъобщение за Integrity Technology Group, 08.10.2026→CISA - съвет AA26-281A, 08.10.2026→CISA KEV (CVE-2015-5477, CVE-2016-3081, CVE-2023-22894), 08.10.2026→CISA - BOD 26-04: Prioritizing Security Updates Based on Risk, 10.06.2026
Оригинал: https://wearecoded.com/articles/cisa-integrity-tech-pet-stari-dupki-v-kev.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини