Aller au contenu
KLYNLABS

FBI : Integrity Technology Group accusée de vol d'e-mails

Un avis conjoint de sept pays décrit comment des pirates liés à une entreprise chinoise sanctionnée forcent des comptes Microsoft 365 et Exchange et revendent l'accès au courrier volé.

Kelvyn3 min de lecture

Le FBI, la police fédérale américaine, et les agences de six autres pays ont publié le 8 octobre 2026 un avis conjoint accusant des pirates liés à l'entreprise chinoise Integrity Technology Group d'avoir volé des courriels d'administrations, de forces de l'ordre, de systèmes de santé et d'institutions religieuses, au moins depuis janvier 2021. Le document décrit aussi une application web qui donne à des tiers un accès au contenu des messages volés, selon The Hacker News.

Qui est Integrity Technology Group ?

Les agences décrivent Integrity Technology Group comme une entreprise chinoise à but lucratif, liée au gouvernement chinois, dont les employés développent ou achètent des outils de piratage, hébergent des infrastructures et pénètrent des réseaux. Le Trésor américain l'a sanctionnée en janvier 2025 et le Royaume-Uni en décembre 2025. En septembre 2024, le FBI avait déjà démantelé un réseau d'appareils piratés, baptisé Raptor Train par les chercheurs de Lumen, que le ministère américain de la Justice disait contrôlé par la société ; il comptait plus de 200 000 routeurs, caméras et autres objets connectés.

L'avis emploie un seul terme, « les acteurs de la menace », pour l'entreprise et les pirates qu'elle fournit, sans dire lequel a mené quelle intrusion. Les méthodes sont jugées compatibles avec des groupes suivis par l'industrie sous les noms de Flax Typhoon, Ethereal Panda ou RedJuliett, sans correspondance exacte garantie. La société avait rejeté les accusations américaines en janvier 2025, et Pékin avait dit s'y opposer fermement.

Comment les pirates entrent-ils dans les réseaux ?

Ils cherchent des failles avec des scanners libres (Nmap, masscan, WPScan) et un outil nommé MicroScan, actif depuis 2017 : une application Python de plus de 1 300 scripts de test d'intrusion, utilisés notamment contre OpenSSL, Oracle WebLogic Server, Rejetto HFS, WordPress, Jenkins ou Apache Struts. L'avis liste huit failles exploitées avec succès, dont CVE-2019-11510 (Pulse Connect Secure) et CVE-2021-22205 (GitLab) ; cinq d'entre elles viennent d'être ajoutées au catalogue des vulnérabilités exploitées de la CISA, l'agence américaine de cybersécurité. Nous avons récemment couvert l'une de ces cibles, la faille Rejetto HFS.

Ils emploient aussi de fausses pages de connexion injectées par une faille XSS, puis des essais de mots de passe courants sur de nombreux comptes (password spraying) avec l'outil EBurst contre Microsoft 365 et Exchange.

Que font-ils une fois à l'intérieur ?

  • Ils installent SoftEther, un VPN légitime, souvent renommé conhost.exe ou dllhost.exe, pour garder l'accès.

  • Ils copient des identifiants depuis un contrôleur de domaine avec la technique DCSync.

  • Ils aspirent les courriels via Exchange Web Services avec un script PHP, puis les compressent et les envoient à un serveur distant, ou via un outil nommé office-cli pour Microsoft 365.

  • Dans certains cas, ils restreignent l'accès aux données volées à des adresses IP de Xiamen, en Chine.

Que doivent faire les organisations ?

Les agences demandent de chercher ces traces dans les réseaux : désactiver services et ports inutilisés, assainir les saisies utilisateur des applications web, appliquer les correctifs aux failles listées et surveiller toutes les interfaces Exchange visées par EBurst (ECP, EWS, OAB, OWA, RPC, MAPI, PowerShell, Autodiscover, ActiveSync). Notre article sur la faille Exchange CVE-2026-96940 rappelle l'importance de ce périmètre.

Source

The Hacker News — FBI Says China-Linked Hackers Ran Portal Giving Third Parties Access to Stolen Emails.

À lire ensuite