
Le 8 octobre 2026, le FBI, la CISA, la NSA et des agences de six autres pays ont publié un avis commun sur les pirates épaulés par Integrity Technology Group, une société chinoise liée au gouvernement de Pékin. Le même jour, la justice américaine a saisi deux de ses outils, MicroScan et FishHub. L’avis recense huit CVE exploitées, dont certaines vieilles de plus de dix ans, et livre des traces précises à rechercher sur les serveurs Linux et Windows.
Les faits
Le 8 octobre 2026, le FBI, la CISA et la NSA, associés aux agences cyber du Royaume-Uni, de l’Australie, du Canada, du Japon, de la Nouvelle-Zélande et de l’Espagne, ont publié l’avis AA26-281A. Il décrit les méthodes de pirates soutenus par Integrity Technology Group, une entreprise chinoise à but lucratif liée au gouvernement de Pékin, dont l’activité recoupe celle des groupes connus sous les noms de Flax Typhoon, Ethereal Panda ou Red Juliett. Le même jour, le département de la Justice américain a annoncé la saisie, sur autorisation d’un tribunal, de deux de ses outils, le scanner de vulnérabilités MicroScan et la plateforme d’hameçonnage FishHub, ainsi que de six noms de domaine.
Comment les attaquants entrent
Selon l’avis, ils balaient les ports 21, 22, 53, 80, 443 et 1080 avec des outils libres courants, et MicroScan regroupe plus de 1 300 scripts visant WordPress, Jenkins, Oracle WebLogic, Apache Struts ou OpenSSL. Huit CVE exploitées avec succès sont citées, dont cinq tout juste ajoutées au catalogue KEV de la CISA : Bash (Shellshock), ProFTPD 1.3.5, BIND 9, Apache Struts 2.3, Pulse Connect Secure, GitLab, ONLYOFFICE DocumentServer et Strapi. Les boîtes mail sont visées par pulvérisation de mots de passe sur toutes les interfaces d’Exchange (OWA, EWS, ActiveSync, Autodiscover, etc.). Pour rester en place, les attaquants installent le client légitime SoftEther VPN, configuré pour se reconnecter au démarrage ; sous Linux, un script PHP aspire le courrier via l’API EWS et l’entrepose dans /var/tmp/.sess.zip. Les contrôleurs de domaine sont siphonnés par la technique DCSync.
Que faire maintenant
- Vérifiez les huit CVE : Bash non corrigé, ProFTPD 1.3.5, BIND, Struts 2.3, anciens boîtiers Pulse Secure, GitLab, ONLYOFFICE 5.x et Strapi jusqu’à 4.5.5 doivent être mis à jour ou retirés.
- Imposez la double authentification sur le webmail, Exchange Online et le VPN, et désactivez les protocoles Exchange inutilisés.
- Cherchez des traces sur les serveurs Linux :
find / -xdev -name .sess.zip 2>/dev/null, puis repérez un client SoftEther inattendu ou un processus nommécryptoavecps -eo pid,user,args. - Bloquez et recherchez les domaines
natcloudservice[.]cometstudiocloud[.]xyzdans les journaux DNS et proxy, et importez les indicateurs STIX publiés. - Surveillez la réplication Active Directory demandée par des machines qui ne sont pas des contrôleurs de domaine.
Notre analyse
Aucune de ces failles n’est récente : un bug de Bash de 2014 ouvre encore des portes en 2026. La meilleure parade reste un inventaire complet de ce qui est exposé sur Internet, des ports inutiles fermés et une double authentification sur chaque accès à la messagerie.
Sources
- FBI / CISA / NSA and partners — Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data (AA26-281A)
- CISA — Cybersecurity Advisory AA26-281A
- U.S. Department of Justice — Justice Department and FBI Seize Vulnerability Scanning and Spear Phishing Tools Operated and Used by China-State Sponsored Hackers
- The Record — International coalition seizes tools used by cyber firm behind Flax Typhoon
Comment nous choisissons, vérifions et rédigeons nos analyses →
Votre propre serveur est-il exposé ? Faites un test gratuit — informations publiques uniquement, sans intrusion :
Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.
Parler à un expert Notre offre d’infogérance de serveurs →

