FBI يصادر 7 نطاقات لقراصنة صينيين استهدفوا بنى تحتية حيوية

مقدمة تحليلية
في 8 أكتوبر 2026، أعلن مكتب التحقيقات الفيدرالي (FBI) عن عملية استباقية واسعة النطاق، تمثلت في مصادرة سبعة نطاقات إلكترونية استخدمها قراصنة مدعومون من الدولة الصينية، والمعروفون باسم Flax Typhoon. هذه النطاقات كانت تشغل أداتين رئيسيتين للاختراق، وهما MicroScan و FishHub، التي استُخدمت في هجمات استهدفت البنية التحتية الحيوية ومؤسسات أخرى عالمياً. العملية طالت البنية التحتية التابعة لشركة Integrity Technology Group (Integrity Tech) ومقرها الصين، والتي أكدت السلطات الأمريكية أنها متعاقدة مع الحكومة الصينية لتوسيع نطاق عملياتها السيبرانية. أدت هذه الأدوات إلى اختراقات مؤكدة، شملت جامعتين تايوانيتين بعد مسح شبكاتهما في أغسطس 2022 ومارس 2023.
بحسب بريت ليذرمان، مساعد مدير قسم الأمن السيبراني في FBI، فإن الاعتماد على المتعاقدين يوسع قدرة الصين على استهداف الشبكات الأجنبية، مما يجعل تعطيل هذه الشركات ضرورة أمنية مباشرة لمنع المزيد من الاختراقات في الوقت الراهن.
التحليل التقني
تستند العملية الأخيرة لمكتب التحقيقات الفيدرالي إلى تفكيك منصتين تقنيتين متطورتين: MicroScan و FishHub. الأولى، MicroScan، هي منصة مسح للثغرات الأمنية طورتها Integrity Tech. تميزت هذه المنصة بكونها مبنية على Python وتحتوي على أكثر من 1300 نص برمجي لاختبار الاختراق، مصممة لتحديد نقاط الضعف في مواقع الويب والخدمات. وفقاً لإفادة مصادرة FBI، استُخدمت MicroScan بالتزامن مع شبكة روبوتات (botnet) من الأجهزة المتصلة بالإنترنت والمصابة ببرمجيات Mirai الخبيثة، لمسح الأهداف المحتملة. شملت الأهداف شركة طاقة في ساوث كارولينا، ومطارات في اليابان وبولندا، وشركات غاز طبيعي وكهرباء تايوانية، بالإضافة إلى جامعات. أدت هذه الأنشطة إلى اختراقات ناجحة، حيث تم اختراق شبكات جامعتين تايوانيتين في أغسطس 2022 ومارس 2023 بعد استخدام MicroScan عليهما. النطاق `c0cc.cc` الذي استخدمته Integrity Tech للوصول إلى منصة MicroScan، والذي كان متصلاً بالإنترنت في سبتمبر 2026، جرى الاستيلاء عليه.
استهدفت MicroScan ثغرات معروفة في برمجيات شائعة مثل Oracle WebLogic وApache Struts وWordPress وJenkins. الثغرات الثماني التي استغلها القراصنة بشكل متكرر هي:
- CVE-2015-3306: ثغرة قراءة ملفات غير مصرح بها في ProFTPD.
- CVE-2015-5477: ثغرة حجب الخدمة في ISC BIND.
- CVE-2016-3081: ثغرة تنفيذ تعليمات برمجية عن بعد في Apache Struts.
- CVE-2021-3199: ثغرة كتابة ملفات غير مصرح بها في ONLYOFFICE DocumentServer.
- CVE-2023-22894: ثغرة إفشاء معلومات في Strapi.
- CVE-2014-6278: ثغرة تنفيذ تعليمات برمجية عن بعد في GNU Bash (Shellshock).
- CVE-2019-11510: ثغرة قراءة ملفات عشوائية في Pulse Secure VPN.
- CVE-2021-22205: ثغرة تنفيذ تعليمات برمجية عن بعد في GitLab.
المنصة الثانية، FishHub، كانت تُستخدم لتنفيذ هجمات التصيد الاحتيالي الموجه (spear-phishing) وتسليم برمجيات خبيثة إضافية إلى الشبكات المخترقة بالفعل. منحت هذه البرمجيات الخبيثة المهاجمين وصولاً عن بعد غير مصرح به لشبكات الضحايا، مما سمح لهم بالبحث عن ملفات محددة وسحب البيانات إلى خوادم تسيطر عليها Integrity Tech. كشف التحقيق عن بيانات وملفات تعود لأكثر من 20 مؤسسة على خادم مرتبط بأداة سرقة البيانات FishHub، بما في ذلك ست جامعات في تايوان. جرى الاستيلاء على خمسة نطاقات استخدمت لتسليم البرامج الضارة: `98aicai.com`, `98aicode.com`, `outlook3650.com`, `youtubecard.com`, و`linkedinns.net`.
إضافة إلى ذلك، صودر النطاق `98aiblog.com` الذي كان مرتبطاً ببرنامج SoftEther VPN المثبت على الأنظمة المخترقة للحفاظ على الوصول عن بعد لشبكات الضحايا. كما استخدم المهاجمون أداة EBurst مفتوحة المصدر لهجمات رش كلمات المرور ضد خوادم Microsoft Exchange، بالإضافة إلى تطبيق ويب مخصص يسمح لأطراف ثالثة بتصفح رسائل البريد الإلكتروني المسروقة دون الحاجة إلى الوصول المباشر للحسابات المخترقة.
السياق وتأثير السوق
تمثل عملية FBI ضد Integrity Tech تطوراً حاسماً في استراتيجيات مواجهة التهديدات السيبرانية المدعومة من الدول. سابقاً، كانت الجماعات المدعومة من الدولة (مثل بعض مجموعات APT الكلاسيكية) تعتمد غالباً على قدراتها الداخلية أو شبكات محدودة من المتعاونين. نموذج Integrity Tech، التي تعمل ككيان تجاري متعاقد مع الحكومة الصينية، يغير هذه الديناميكية بشكل جذري. وفقاً لبريت ليذرمان، يتيح هذا النموذج «توسيع نطاق العمليات السيبرانية الصينية» بشكل يتجاوز الموارد الداخلية للدولة، مما يوفر غطاءً مرناً وواسع النطاق يصعب تتبعه وتفكيكه مقارنة بالمجموعات التقليدية. هذا يعني أن الشركات العالمية باتت تواجه تهديدات لا تنبع فقط من كيانات حكومية مباشرة، بل أيضاً من شركات خاصة لديها عقود حكومية، مما يطمس الخطوط الفاصلة بين التجسس الصناعي والعسكري.
قبل هذه العملية، كانت Integrity Tech تعمل بشبكة واسعة وراسخة، كما يتضح من عمليات الاختراق السابقة للبنية التحتية الحيوية ومؤسسات تعليمية في تايوان والولايات المتحدة ودول أخرى. الآن، ومع مصادرة النطاقات السبعة وتفكيك أدواتها الرئيسية MicroScan و FishHub، يواجه نموذجها تحديات تشغيلية مباشرة. هذه ليست المرة الأولى التي تتضرر فيها البنية التحتية لـ Integrity Tech؛ فقد قامت وزارة العدل الأمريكية في سبتمبر 2024 بتعطيل شبكة روبوتات Mirai ضخمة تشغلها Integrity Tech، مؤلفة من أكثر من 200 ألف جهاز استهلاكي مخترق حول العالم. كما فرضت الحكومة البريطانية عقوبات على Integrity Tech في 2025، وتبعها الاتحاد الأوروبي بعقوبات مماثلة في 2026، بسبب تورط الشركة في هجمات سيبرانية ضد أوروبا وحلفائها. هذه الإجراءات المتكررة تشير إلى استراتيجية غربية منسقة لتقويض قدرات الفاعلين السيبرانيين المدعومين من الصين، مما يزيد من تكلفة وخطورة عملياتهم ويحد من فعاليتها في المدى القريب، لكنه لا يقضي على نموذج التعاقد كلياً. التحذير السيبراني المشترك الصادر عن FBI وCISA وNSA والشركاء الدوليين يؤكد على هذا السياق، مشدداً على ضرورة مراجعة مؤشرات الاختراق وتصحيح الأنظمة الضعيفة لتقليل التعرض للتهديدات المستمرة.
رؤية Glitch4Techs
إن عملية FBI ضد Integrity Tech هي انتصار تكتيكي واضح، وليست تحولاً استراتيجياً في مسار الحرب السيبرانية. لم يتم تفكيك القدرة الأساسية للدولة الصينية على شن الهجمات السيبرانية، بل جرى تعطيل مجموعة أدوات وبنية تحتية محددة. التوصيف الذي قدمه مساعد مدير FBI بريت ليذرمان بأن «الحكومة الصينية تعتمد على المتعاقدين وشركات أخرى لتوسيع نطاق عملياتها السيبرانية» هو لب المشكلة، وليس الحل. تشير سجلات عمليات التعطيل السابقة في سبتمبر 2024، والعقوبات البريطانية في 2025، والأوروبية في 2026، إلى أن هذه ليست سوى جولة أخرى في معركة مستمرة، حيث يتم استبدال القدرات المعطلة بأخرى جديدة.
طالما بقي نموذج الاعتماد على المتعاقدين قائماً، ستبقى الحكومات المدعومة من الدول قادرة على تجديد بنيتها التحتية وأدواتها، مما يجعل كل عملية مصادرة مجرد تكلفة تشغيلية، لا رادعاً حقيقياً. الأمر يستدعي تغييرات جذرية في هيكلة سلاسل التوريد التقنية ومراجعة شاملة للعقود الدولية لتقويض هذا النموذج من أساسه، وليس مجرد ملاحقة أعراضه.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



