Съветът AA26-281A от 8 октомври описва как фирмата осигурява инструменти и инфраструктура на нападатели, чиито техники CISA нарича съвместими с Flax Typhoon. Същия ден KEV получи пет дупки от списъка му, най-новата с номер от 2023.
- 8 октомври 2026: CISA, FBI, NSA и партньори от шест държави предупреждават, че китайската Integrity Technology Group, с връзки с китайското правителство, осигурява инструменти, инфраструктура и пробиви за нападатели.
- Техниките на нападателите са съвместими с публично познатите Flax Typhoon, Ethereal Panda и Red Juliett (CISA), но съветът не ги отъждествява. Целта са крайни устройства, които организациите не следят отблизо.
- Същия ден KEV получи пет дупки от списъка на съвета, всички със срок 11 октомври 2026 по директивата BOD 26-04. Срокът е за гражданските федерални агенции в САЩ; за всички останали е сигнал.
Най-младата от петте дупки има номер от 2023. Най-старата - от 2015. Нападателите от съвета минават през стари дупки, а целят устройства, които организациите не следят отблизо.
Кого описва съветът? Фирма, не група. Integrity Tech според CISA и FBI придобива или разработва инструменти, държи инфраструктура и пробива мрежи за други. Връзката с Flax Typhoon е в съвместимите техники, а съветът сам уточнява, че тези нападатели може да действат и извън Integrity Tech. Затова между двете имена не слагай знак за равенство.
Най-конкретното в съвета е как влизат и как остават. Пощата на Exchange, която нападателите налучкват с password spraying. SoftEther, истинска VPN програма, чийто инсталатор кръщават conhost.exe или dllhost.exe, за да прилича на нещо познато. Защитата на машините я хваща по-трудно, защото програмата е легитимна.
Срокът е 11 октомври, неделя, три дни след обявата. Важи за гражданските федерални агенции в САЩ по директивата BOD 26-04; за всички останали е сигнал, не задължение.
Държиш ли BIND, ProFTPD, Struts, ONLYOFFICE Docs или Strapi, виж версиите днес и потърси следи от вече станал пробив: съветът иска и двете. За Strapi CISA добавя в каталога, че продуктът може да е без поддръжка, и препоръчва да спреш да го ползваш или да минеш на поддържана версия. Ако нямаш нито един от петте, съветът започва от най-простото: изключи услугите и портовете, които не ползваш.