FBI : des pirates chinois vident des boîtes mail avec des outils gratuits et des failles anciennes
Depuis 2021, des intrusions attribuées à l’entreprise chinoise Integrity Technology Group visent les messageries d’administrations et d’hôpitaux. Dans un avis conjoint, dix agences issues de sept pays — dont le FBI et les services de renseignement espagnols — mettent en garde les organisations contre leurs techniques. Au programme : des logiciels gratuits, des vulnérabilités anciennes et une exfiltration massive de courriels.
Integrity Technology Group : une société chinoise dans le viseur
Les signataires de l’avis décrivent Integrity Technology Group comme une entreprise commerciale liée au gouvernement chinois. Ses employés développeraient des outils d’intrusion destinés à la vente, tout en menant eux-mêmes des attaques contre des réseaux à travers le monde.
D’après le ministère américain de la Justice, cette firme basée à Pékin pilotait un botnet composé de plus de 200 000 routeurs et caméras, démantelé par le FBI en septembre 2024. Washington a prononcé des sanctions contre elle en janvier 2025, tandis que Londres a gelé ses avoirs en décembre.
En 2024, Christopher Wray, alors directeur du FBI, affirmait que le président de l’entreprise avait publiquement reconnu des années de collecte de renseignements pour le compte des agences de sécurité chinoises. Integrity Technology Group a démenti ces accusations en janvier 2025, dans une déclaration transmise à la Bourse de Shanghai et relayée par l’Associated Press.
Depuis 2021, administrations et hôpitaux ciblés
Le FBI a mis la main sur une archive de courriels dérobés à des administrations, des services de police, des structures de santé et des organisations religieuses d’Asie du Sud-Est. Il arrivait que les intrus limitent l’accès à ces données aux seules adresses IP de Xiamen, dans le sud-est de la Chine.
Pour extraire les boîtes mail, ils exécutent le script PHP Curlc4.txt. Les messages sont collectés via Exchange Web Services, puis compressés, parfois chiffrés, avant d’être transmis à un serveur distant. En parallèle, l’outil office-cli leur permet d’atteindre des comptes Microsoft 365 en utilisant des identifiants d’application légitimes. Selon les agences, ces connexions apparaissent aux yeux des équipes de sécurité comme un trafic ordinaire.
Un butin accessible à des tiers
Les données dérobées circulent ensuite en dehors du groupe. Les attaquants maintiennent une application web accessible à des tiers : il suffit d’ajouter certains paramètres à une URL pour consulter les courriels d’un compte donné. Les agences ne révèlent pas l’identité de ces utilisateurs.
Des outils gratuits et huit failles anciennes
Pour identifier leurs cibles, les attaquants utilisent des scanners open source disponibles sur GitHub, notamment Nmap et masscan. Les agences y voient une préférence pour les cibles les moins bien protégées. Ils s’appuient aussi sur MicroScan, présent dans leur arsenal depuis au moins 2017. Cette application Python rassemble plus de 1 300 scripts de tests d’intrusion, capables de tester WordPress ou Apache Struts.
Les agences recensent huit vulnérabilités exploitées avec succès. La plus ancienne concerne GNU Bash et date de 2014. La plus récente touche le CMS Strapi et remonte à 2023. Cinq de ces failles viennent d’être ajoutées au catalogue de la CISA dédié aux vulnérabilités exploitées dans des attaques réelles. Avec l’outil open source EBurst, ils essaient aussi quelques mots de passe fréquents sur un grand nombre de comptes Exchange et Microsoft 365.
SoftEther VPN : un camouflage efficace
Après avoir pénétré le réseau, ils déploient le VPN SoftEther et le rebaptisent fréquemment conhost.exe ou dllhost.exe afin de le faire passer pour un composant Windows. Sa détection est difficile pour les équipes de sécurité, SoftEther étant un logiciel légitime.
Les agences préconisent d’imposer l’authentification multifacteur sur les webmails et les VPN, et de corriger les huit vulnérabilités citées.
39 pages d’indicateurs de compromission
Elles publient enfin 39 pages d’indicateurs de compromission, comprenant des adresses IP et des noms de domaine parfois âgés de dix ans, à contrôler avant tout blocage. En croisant cette liste, The Hacker News a identifié dix adresses IP liées en 2024 aux serveurs de commande du botnet démantelé. Les dates de dernière activité varient d’un avis à l’autre.
Ce qu’il faut retenir
- Des pirates liés à Integrity Technology Group ciblent depuis 2021 des administrations et des hôpitaux.
- Dix agences de sept pays, dont le FBI, alertent sur leurs méthodes.
- Ils utilisent des scanners open source, des scripts Python et des failles anciennes.
- Les courriels volés sont exfiltrés via Exchange Web Services et Microsoft 365.
- Une application web permet à des tiers de consulter les messages dérobés.
- SoftEther VPN est utilisé pour se camoufler dans les réseaux compromis.
- Les agences recommandent le MFA et la correction des huit failles listées.
FAQ
Qui est Integrity Technology Group ?
Integrity Technology Group est une société chinoise basée à Pékin. Les agences signataires la présentent comme une entreprise commerciale liée au gouvernement chinois, impliquée dans le développement d’outils d’intrusion et dans des attaques informatiques.
Quelles sont les cibles des pirates ?
Les intrusions visent principalement des administrations, des forces de l’ordre, des systèmes de santé et des institutions religieuses, surtout en Asie du Sud-Est.
Quelles failles sont exploitées ?
Huit vulnérabilités sont citées, dont une faille GNU Bash de 2014 et une faille du CMS Strapi de 2023. Cinq d’entre elles viennent d’être ajoutées au catalogue de la CISA.
Comment se protéger ?
Les agences recommandent d’activer l’authentification multifacteur sur les webmails et les VPN, d’appliquer les correctifs des failles listées et de vérifier les indicateurs de compromission fournis.
Conclusion
L’avis conjoint du FBI et de ses partenaires montre que des outils gratuits et des failles anciennes suffisent encore à compromettre des boîtes mail sensibles. La combinaison de scanners open source, de scripts d’intrusion et d’un VPN légitime détourné permet aux attaquants de rester discrets. Face à cette menace, la mise à jour des systèmes et l’authentification multifacteur restent des défenses essentielles en cybersécurité.