
Wprowadzenie do problemu / definicja
Międzynarodowe agencje cyberbezpieczeństwa opublikowały wspólne ostrzeżenie dotyczące działalności chińskiej spółki Integrity Technology Group, wskazując ją jako podmiot wspierający operacje cyberszpiegowskie i włamania wymierzone w organizacje na całym świecie. Znaczenie tej sprawy wykracza poza pojedyncze incydenty, ponieważ dotyczy modelu działania łączącego zaplecze komercyjne, infrastrukturę techniczną oraz aktywność aktorów powiązanych z państwem.
Dla obrońców najważniejsze jest zrozumienie, iż zagrożenie nie ogranicza się do jednego narzędzia czy jednej kampanii. Chodzi o cały ekosystem umożliwiający rekonesans, przejęcie dostępu, utrzymanie obecności i eksfiltrację danych przy użyciu technik trudnych do odróżnienia od legalnej aktywności administracyjnej.
W skrócie
Wspólne advisory opublikowane 8 października 2026 r. przez partnerów z Wielkiej Brytanii, USA i innych państw opisuje taktyki, techniki i procedury powiązane z Integrity Technology Group. Według ostrzeżenia firma miała wspierać chińskich aktorów prowadzących kampanie pozyskiwania danych z użyciem automatycznego skanowania, botnetów, infrastruktury VPN oraz działań typu hands-on-keyboard.
- wykorzystanie narzędzi open source do rekonesansu i skanowania usług,
- użycie frameworka MicroScan z ponad 1300 skryptami testowymi,
- ataki password spraying na konta Microsoft 365,
- eksploatacja podatności typu XSS,
- utrzymywanie trwałości przez instalację klientów VPN, w tym SoftEther,
- przejęcie i zabezpieczanie narzędzi używanych w tych operacjach przez służby USA.
Kontekst / historia
Najnowsze ostrzeżenie wpisuje się w szerszy ciąg działań podejmowanych przez państwa zachodnie wobec chińskich operacji cybernetycznych. Integrity Technology Group była już wcześniej łączona z aktywnością wspierającą grupy powiązane z Pekinem, w tym z Flax Typhoon.
W 2024 r. partnerzy międzynarodowi publicznie wskazywali rolę tej firmy w obsłudze rozbudowanej infrastruktury botnetowej wykorzystywanej do ukrywania działań ofensywnych i trasowania ruchu operacyjnego. Później spółka została objęta sankcjami przez amerykański Departament Skarbu za wspieranie złośliwej aktywności cybernetycznej. Obecne advisory rozwija wcześniejsze ustalenia i dostarcza bardziej szczegółowego obrazu narzędzi oraz sposobu działania operatorów.
Analiza techniczna
Z technicznego punktu widzenia opisana aktywność łączy automatyzację z ręcznym prowadzeniem włamań po uzyskaniu dostępu. Łańcuch ataku rozpoczyna się od szeroko zakrojonego rekonesansu. Operatorzy wykorzystują narzędzia open source do skanowania usług sieciowych, aplikacji webowych i zasobów publicznie dostępnych, aby gwałtownie identyfikować podatności, błędne konfiguracje i inne słabe punkty.
Na szczególną uwagę zasługuje MicroScan, opisany jako zestaw zawierający ponad 1300 skryptów pentestowych do testowania określonych klas podatności. Taki arsenał pozwala seryjnie badać środowiska ofiar i znacząco przyspiesza wybór celów podatnych na kompromitację. Advisory wskazuje również na wykorzystanie narzędzi wiersza poleceń opartych na exploitach napisanych w Pythonie i Go, co sugeruje dużą elastyczność w dostosowywaniu komponentów do konkretnej kampanii.
W dalszej fazie ataków aktorzy mieli wykorzystywać podatności typu cross-site scripting do kompromitacji aplikacji firm trzecich. To istotna informacja dla organizacji funkcjonujących w rozbudowanych ekosystemach SaaS i integracjach webowych, ponieważ powierzchnia ataku obejmuje nie tylko systemy własne, ale także aplikacje pośredniczące i usługi partnerskie.
W obszarze tożsamości i dostępu odnotowano stosowanie narzędzia EBurst do password sprayingu i zgadywania haseł wobec kont pocztowych Microsoft 365. Tego typu technika pozostaje skuteczna tam, gdzie przez cały czas występują słabe hasła, brak MFA albo niewłaściwie skonfigurowane polityki blokady logowania. Po uzyskaniu dostępu operatorzy utrzymywali obecność poprzez instalację klientów VPN, w tym SoftEther, aby zacierać ścieżkę komunikacji i ukrywać ruch w pozornie legalnych tunelach sieciowych.
Całość wskazuje na dojrzały model operacyjny: automatyczne wyszukiwanie celów, szybka eksploatacja, przejęcie tożsamości, utrzymanie dostępu oraz eksfiltracja danych z użyciem infrastruktury maskującej. Taki zestaw TTP jest szczególnie groźny dla środowisk hybrydowych łączących systemy lokalne, chmurę i aplikacje zewnętrzne.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem takich operacji jest długotrwała i trudna do wykrycia kompromitacja prowadząca do kradzieży danych wrażliwych. Zagrożone mogą być informacje biznesowe, dane administracyjne, korespondencja, dokumentacja techniczna oraz informacje związane z infrastrukturą krytyczną.
Z perspektywy obrońców problemem nie jest wyłącznie pojedynczy malware czy exploit, ale cały ekosystem usług wspierających atakujących. Wykorzystanie legalnych narzędzi, otwartych skanerów, klientów VPN i technik living-off-the-land może znacząco obniżać skuteczność klasycznych mechanizmów detekcyjnych.
Ryzyko rośnie szczególnie w organizacjach o dużej ekspozycji internetowej, rozproszonym modelu tożsamości i ograniczonej widoczności ruchu wychodzącego. Tego typu kampanie mogą służyć zarówno klasycznemu szpiegostwu, jak i przygotowaniu środowiska pod przyszłe działania zakłócające. W sektorach infrastruktury krytycznej trwały dostęp do sieci korporacyjnej może z czasem otworzyć drogę do środowisk OT i systemów wspierających operacje.
Rekomendacje
Organizacje powinny potraktować opublikowane wskaźniki i opisane techniki jako podstawę do natychmiastowego threat huntingu. W pierwszej kolejności warto przeanalizować logi uwierzytelniania pod kątem password sprayingu, nietypowych prób logowania do Microsoft 365, anomalii geolokalizacyjnych oraz sesji pochodzących z nieoczekiwanych adresów IP.
- wymusić MFA dla wszystkich kont uprzywilejowanych i użytkowników zdalnych,
- wyłączyć starsze metody uwierzytelniania tam, gdzie to możliwe,
- przeprowadzić przegląd polityk haseł i blokad logowania,
- monitorować instalację i użycie niezatwierdzonych klientów VPN,
- objąć szczególnym nadzorem urządzenia brzegowe i usługi wystawione do internetu,
- zweryfikować aplikacje webowe pod kątem XSS i błędów konfiguracyjnych,
- połączyć telemetrykę EDR, logi tożsamości, dane z usług SaaS i monitoring sieci w jeden proces detekcyjny,
- zaktualizować playbooki IR o scenariusze przejęcia kont chmurowych i długotrwałej eksfiltracji danych.
Z perspektywy operacyjnej najważniejsza jest korelacja sygnałów z wielu źródeł. Pojedyncze alerty mogą nie wystarczyć, jeżeli przeciwnik łączy legalne narzędzia z ruchem ukrywanym w tunelach VPN oraz technikami administracyjnymi przypominającymi zwykłą aktywność użytkownika.
Podsumowanie
Nowe ostrzeżenie dotyczące Integrity Technology Group pokazuje, iż współczesne kampanie powiązane z państwami coraz częściej opierają się na zintegrowanym ekosystemie narzędzi, usług i infrastruktury wspierającej atak. Opisane techniki nie są egzotyczne, ale ich skuteczność wynika ze skali, automatyzacji i umiejętnego łączenia rekonesansu, eksploatacji, przejęcia tożsamości oraz ukrywania ruchu.
Dla zespołów bezpieczeństwa oznacza to konieczność wzmacniania widoczności, korelacji danych i proaktywnego wykrywania aktywności przeciwnika, zanim dojdzie do trwałej kompromitacji. To również sygnał, iż ochrona tożsamości, usług chmurowych i aplikacji pośredniczących musi być traktowana na równi z bezpieczeństwem klasycznej infrastruktury sieciowej.
Źródła
- https://www.infosecurity-magazine.com/news/uk-allies-threat-china-integrity/
- https://www.ncsc.gov.uk/news/china-linked-actors-called-out-by-uk-and-international-partners-for-targeting-sensitive-data
- https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4622576/nsa-joins-fbi-and-others-to-provide-guidance-to-mitigate-chinese-government-lin/
- https://www.fbi.gov/investigate/cyber/alerts
- https://www.justice.gov/opa/pr/justice-department-and-fbi-seize-vulnerability-scanning-and-spear-phishing-tools-operated
