FBI Sita 7 Domain Hacker Flax Typhoon China yang Digunakan untuk Menyerang Infrastruktur Kritis

Biro Investigasi Federal Amerika Serikat (FBI) bersama Departemen Kehakiman AS (DOJ) mengumumkan penyitaan tujuh domain yang digunakan kelompok hacker Flax Typhoon untuk menjalankan operasi serangan siber terhadap infrastruktur kritis di berbagai negara. Kelompok yang dikaitkan dengan pemerintah China tersebut memanfaatkan dua platform hacking bernama MicroScan dan FishHub untuk mencari kerentanan, menyusup ke jaringan organisasi, serta mencuri informasi sensitif.
Operasi penindakan yang diumumkan pada 8 Oktober 2026 tersebut menargetkan infrastruktur milik Integrity Technology Group (Integrity Tech), perusahaan keamanan siber yang berbasis di China dan disebut memiliki kontrak dengan pemerintah negara tersebut.
Menurut otoritas Amerika Serikat, Integrity Tech mengembangkan dan mengoperasikan platform yang memungkinkan threat actor melakukan vulnerability scanning secara massal, melancarkan serangan spear-phishing, dan mempertahankan akses tidak sah terhadap jaringan korban.
Target operasi tersebut mencakup perusahaan energi, bandara, lembaga pemerintahan, universitas, serta berbagai organisasi yang mengoperasikan infrastruktur penting di Amerika Serikat dan negara lainnya.
FBI menyatakan bahwa penyitaan domain dilakukan berdasarkan izin pengadilan untuk mengganggu kemampuan operasional kelompok hacker dan mencegah penggunaan kembali infrastruktur yang telah diidentifikasi.
FBI Bongkar Infrastruktur Serangan Siber Flax Typhoon
Flax Typhoon merupakan kelompok ancaman siber yang oleh pemerintah Amerika Serikat dikaitkan dengan operasi yang didukung negara China.
Kelompok ini dikenal menjalankan aktivitas cyber espionage dengan menargetkan organisasi pemerintahan, perusahaan teknologi, institusi pendidikan, dan sektor infrastruktur kritis.
Berdasarkan dokumen pengadilan yang dipublikasikan Departemen Kehakiman AS, aktivitas Flax Typhoon berkaitan dengan infrastruktur serta layanan yang dioperasikan Integrity Technology Group.
Perusahaan tersebut diduga menyediakan kemampuan teknis yang dapat digunakan untuk menemukan kerentanan keamanan pada jaringan organisasi di berbagai negara.
Dalam operasi terbaru, FBI mengidentifikasi dua platform utama yang digunakan dalam aktivitas tersebut, yakni MicroScan dan FishHub.
MicroScan berfungsi sebagai vulnerability scanner untuk menemukan kelemahan pada website, aplikasi, dan layanan jaringan yang terhubung ke internet.
Sementara itu, FishHub digunakan untuk mendukung serangan spear-phishing dan mendistribusikan malware yang memungkinkan attacker memperoleh akses jarak jauh terhadap jaringan korban.
Kedua platform tersebut merupakan bagian dari infrastruktur yang lebih luas, termasuk botnet berbasis malware Mirai dan server yang digunakan untuk mengumpulkan informasi hasil pencurian.
Menurut FBI, gangguan terhadap infrastruktur tersebut diharapkan dapat mengurangi kemampuan pelaku untuk melanjutkan operasi serangan siber terhadap organisasi yang menjadi target.
Namun, penyitaan domain tidak secara otomatis menghilangkan seluruh kemampuan kelompok tersebut karena attacker masih berpotensi membangun infrastruktur baru.
MicroScan Gunakan Lebih dari 1.300 Script untuk Mencari Kerentanan
Salah satu platform yang menjadi target penyitaan adalah MicroScan, vulnerability scanner berbasis Python yang dikembangkan Integrity Tech.
Menurut joint cybersecurity advisory yang diterbitkan FBI, CISA, NSA, dan mitra internasional, MicroScan memiliki lebih dari 1.300 penetration-testing scripts yang dapat digunakan untuk mengidentifikasi kelemahan keamanan pada berbagai aplikasi dan layanan jaringan.
Platform tersebut memungkinkan operator melakukan pemeriksaan otomatis terhadap sistem yang terhubung ke internet untuk menemukan konfigurasi yang lemah maupun kerentanan perangkat lunak.
MicroScan diketahui menargetkan sejumlah software yang banyak digunakan organisasi, termasuk Oracle WebLogic, Apache Struts, WordPress, Jenkins, serta berbagai aplikasi enterprise lainnya.
Dengan mengotomatisasi proses vulnerability scanning, attacker dapat memeriksa banyak target dalam waktu relatif singkat.
Informasi yang diperoleh kemudian dapat digunakan untuk menentukan sistem mana yang memiliki kelemahan dan berpotensi dieksploitasi.
Berdasarkan dokumen pengadilan, Integrity Tech memanfaatkan domain c0cc[.]cc untuk mengakses platform MicroScan.
FBI memastikan bahwa platform tersebut masih dapat diakses melalui domain terkait pada September 2026, sebelum akhirnya disita dalam operasi terbaru.
MicroScan juga terintegrasi dengan infrastruktur botnet yang memungkinkan aktivitas pemindaian dilakukan dari sejumlah perangkat berbeda.
Pendekatan tersebut dapat mempersulit proses identifikasi sumber serangan karena traffic scanning tidak selalu berasal langsung dari server utama yang dikendalikan attacker.
Botnet Mirai Digunakan untuk Memindai Jaringan Infrastruktur Kritis
Investigasi FBI mengungkap bahwa Integrity Tech memanfaatkan jaringan perangkat Internet of Things (IoT) yang telah terinfeksi malware Mirai.
Mirai merupakan keluarga malware yang dikenal dapat menginfeksi perangkat seperti router, IP camera, dan berbagai sistem IoT yang memiliki kelemahan keamanan.
Perangkat yang berhasil dikompromikan kemudian dapat digabungkan ke dalam botnet untuk menjalankan instruksi dari operator.
Dalam operasi Flax Typhoon, botnet tersebut digunakan untuk membantu MicroScan melakukan reconnaissance terhadap jaringan organisasi yang menjadi target.
Reconnaissance merupakan tahap awal serangan siber ketika attacker mengumpulkan informasi mengenai sistem, layanan, dan potensi kerentanan sebelum melakukan eksploitasi.
Dengan memanfaatkan botnet, pelaku dapat menjalankan proses pemindaian dari banyak alamat IP yang tersebar di berbagai lokasi.
Menurut FBI, target MicroScan mencakup perusahaan listrik di South Carolina, Amerika Serikat, serta bandara yang berlokasi di Jepang dan Polandia.
Selain itu, aktivitas scanning juga diarahkan terhadap perusahaan penyedia gas alam dan listrik di Taiwan, sejumlah universitas, serta organisasi nonpemerintah multinasional.
Aktivitas tersebut memperlihatkan bahwa operasi Flax Typhoon tidak hanya menargetkan sistem pemerintahan, tetapi juga infrastruktur yang mendukung layanan publik dan aktivitas ekonomi.
Namun, tidak seluruh organisasi yang menjadi target pemindaian dikonfirmasi telah berhasil diretas.
FBI membedakan antara aktivitas vulnerability scanning dengan intrusi yang benar-benar berhasil memperoleh akses terhadap jaringan korban.
Dua Universitas Taiwan Berhasil Diretas Setelah Dipindai MicroScan
Dokumen penyitaan FBI mengungkap bahwa penggunaan MicroScan tidak hanya berhenti pada tahap pencarian kerentanan.
Dalam beberapa kasus, aktivitas pemindaian diketahui diikuti oleh keberhasilan attacker menyusup ke jaringan organisasi.
Dua universitas di Taiwan termasuk di antara organisasi yang dikonfirmasi mengalami kompromi setelah menjadi target MicroScan.
Menurut dokumen pengadilan, jaringan kedua universitas tersebut dipindai menggunakan MicroScan pada Agustus 2022 dan Maret 2023.
Setelah aktivitas scanning dilakukan, attacker berhasil memperoleh akses tidak sah terhadap jaringan yang menjadi target.
Temuan tersebut memberikan bukti bahwa platform vulnerability scanning yang dioperasikan Integrity Tech digunakan dalam rangkaian aktivitas yang berujung pada intrusi nyata.
Meski demikian, FBI tidak mengungkap secara rinci metode eksploitasi yang digunakan untuk memperoleh akses terhadap kedua universitas tersebut.
Otoritas Amerika Serikat juga belum memastikan apakah perusahaan energi dan bandara yang disebut dalam dokumen berhasil dikompromikan.
Perbedaan ini penting karena aktivitas pemindaian kerentanan tidak selalu berarti bahwa attacker berhasil menembus keamanan sistem.
Namun, bagi organisasi yang mengoperasikan infrastruktur kritis, pemindaian berulang dari sumber yang mencurigakan dapat menjadi indikator awal upaya intrusi yang memerlukan investigasi.
FishHub Digunakan untuk Spear-Phishing dan Pencurian Data
Selain MicroScan, FBI turut mengganggu operasi FishHub, platform yang diduga digunakan Integrity Tech untuk melancarkan serangan spear-phishing serta mendistribusikan malware.
Spear-phishing merupakan metode serangan yang menggunakan pesan atau komunikasi yang dirancang khusus untuk menargetkan individu maupun organisasi tertentu.
Berbeda dengan phishing massal, metode ini biasanya memanfaatkan informasi mengenai target agar pesan terlihat lebih meyakinkan.
Menurut penyelidikan FBI, FishHub digunakan untuk mendukung proses kompromi jaringan dan mengirimkan malware tambahan setelah attacker memperoleh akses awal.
Malware tersebut memungkinkan operator melakukan berbagai tindakan, termasuk mendapatkan remote access tanpa izin, mencari file tertentu, dan memindahkan informasi dari jaringan korban.
Data yang berhasil dikumpulkan kemudian dikirim menuju server yang dikendalikan Integrity Tech.
Dalam investigasi, aparat menemukan server yang berkaitan dengan aktivitas pencurian data FishHub dan berisi informasi dari berbagai organisasi.
FBI mengidentifikasi data milik lebih dari 20 organisasi pada salah satu server tersebut, termasuk sejumlah universitas di Taiwan.
Departemen Kehakiman AS juga menyatakan bahwa aktivitas FishHub memiliki korban yang terkonfirmasi mencakup sekitar 20 universitas Taiwan.
Temuan ini menunjukkan bahwa FishHub digunakan bukan hanya sebagai alat distribusi malware, tetapi juga sebagai bagian dari infrastruktur untuk mempertahankan akses dan mengumpulkan data setelah kompromi.
Lima Domain Digunakan untuk Mengirim Malware ke Jaringan Korban
Sebagai bagian dari penindakan terhadap FishHub, FBI menyita lima domain yang diketahui digunakan untuk mendistribusikan malware.
Domain tersebut adalah:
98aicai[.]com98aicode[.]comoutlook3650[.]comyoutubecard[.]comlinkedinns[.]net
Penulisan domain menggunakan tanda kurung siku bertujuan menampilkan indikator teknis tanpa menjadikannya tautan aktif.
Beberapa nama domain tersebut dirancang menyerupai layanan internet populer, termasuk Outlook, YouTube, dan LinkedIn.
Penggunaan nama yang menyerupai layanan resmi dapat membantu attacker membuat infrastruktur berbahaya terlihat lebih meyakinkan.
Namun, domain tersebut bukan bagian dari layanan resmi perusahaan yang namanya ditiru.
Menurut dokumen pengadilan, kelima domain digunakan dalam proses pengiriman malware yang memungkinkan operator FishHub mengakses jaringan korban atau mencuri file tertentu.
Ketika malware berhasil dijalankan, perangkat yang terdampak dapat berkomunikasi dengan infrastruktur command-and-control (C2) untuk menerima instruksi tambahan.
Komunikasi tersebut berpotensi digunakan untuk menjalankan perintah jarak jauh, mengambil informasi, atau mengirimkan data ke server attacker.
Penyitaan domain bertujuan memutus salah satu jalur komunikasi dan distribusi malware yang digunakan dalam operasi tersebut.
Hacker Gunakan SoftEther VPN untuk Mempertahankan Akses Jaringan
Domain ketujuh yang disita FBI adalah 98aiblog[.]com, yang dikaitkan dengan penggunaan perangkat lunak SoftEther VPN pada sistem korban.
SoftEther VPN merupakan software VPN yang dapat digunakan secara sah untuk membangun koneksi jaringan privat dan menyediakan akses remote.
Namun, dalam operasi Flax Typhoon, attacker diduga menyalahgunakan perangkat lunak tersebut untuk mempertahankan koneksi ke jaringan yang sebelumnya telah dikompromikan.
Menurut FBI, komponen remote administration yang tidak diotorisasi tersebut memungkinkan sejumlah jaringan korban terhubung ke server milik Integrity Tech.
Penggunaan software administrasi jarak jauh yang sah dalam aktivitas berbahaya merupakan salah satu bentuk teknik living off the land.
Dalam pendekatan ini, attacker memanfaatkan aplikasi atau tool yang memiliki fungsi legal agar aktivitas mereka tidak selalu terlihat seperti penggunaan malware konvensional.
Strategi tersebut dapat menyulitkan proses deteksi karena keberadaan software VPN atau remote administration tidak secara otomatis menunjukkan kompromi.
Administrator perlu memeriksa apakah penggunaan layanan tersebut sesuai dengan kebijakan organisasi, siapa yang memasangnya, serta ke mana koneksi jaringan diarahkan.
Dengan menyita domain yang digunakan dalam infrastruktur SoftEther VPN, FBI berupaya mengganggu mekanisme akses jarak jauh yang sebelumnya dimanfaatkan operator.
Flax Typhoon Eksploitasi Kerentanan Lama pada Software Populer
Joint cybersecurity advisory yang diterbitkan otoritas Amerika Serikat dan mitra internasional juga mengungkap sejumlah kerentanan yang sering menjadi target aktivitas Flax Typhoon.
Sebagian besar kerentanan tersebut bukan merupakan zero-day, melainkan kelemahan yang telah diketahui dan memiliki identifikasi CVE.
Salah satu kerentanan yang ditargetkan adalah CVE-2015-3306, yang berkaitan dengan kelemahan keamanan pada ProFTPD dan memungkinkan akses tidak sah terhadap file dalam kondisi tertentu.
Kelompok tersebut juga diketahui menargetkan CVE-2015-5477 pada ISC BIND, yang dapat menyebabkan kondisi denial-of-service.
Sementara itu, CVE-2016-3081 berkaitan dengan kerentanan pada Apache Struts yang dapat dimanfaatkan dalam skenario remote code execution.
Kerentanan lain yang menjadi target mencakup CVE-2021-3199 pada ONLYOFFICE DocumentServer, yang berhubungan dengan kemampuan penulisan file tanpa otorisasi.
Flax Typhoon juga menargetkan CVE-2023-22894 pada Strapi yang dapat menyebabkan information disclosure.
Di samping itu, operator memanfaatkan kelemahan lama pada GNU Bash melalui CVE-2014-6278, yang merupakan bagian dari keluarga kerentanan Shellshock.
Dua kerentanan lain yang diidentifikasi adalah CVE-2019-11510 pada Pulse Secure VPN dan CVE-2021-22205 pada GitLab.
CVE-2019-11510 memungkinkan pembacaan file tertentu secara tidak sah melalui perangkat VPN yang rentan, sedangkan CVE-2021-22205 berkaitan dengan kemampuan remote code execution pada GitLab.
Penggunaan kerentanan yang telah lama dipublikasikan menunjukkan bahwa perangkat dan aplikasi yang belum mendapatkan security patch tetap menjadi sasaran penting bagi kelompok attacker.
Dengan menggabungkan vulnerability scanning otomatis dan eksploitasi kelemahan lama, operator dapat menemukan target yang masih menjalankan versi perangkat lunak rentan.
Hacker Juga Gunakan Password Spraying terhadap Microsoft Exchange
Selain mengeksploitasi kerentanan aplikasi, Flax Typhoon diketahui menggunakan serangan berbasis kredensial untuk memperoleh akses terhadap sistem organisasi.
Salah satu tool yang ditemukan adalah EBurst, perangkat lunak open-source yang digunakan untuk melakukan password spraying terhadap Microsoft Exchange Server.
Password spraying merupakan teknik ketika attacker mencoba sejumlah password yang umum digunakan terhadap banyak akun pengguna.
Metode tersebut berbeda dari brute-force tradisional yang biasanya melakukan banyak percobaan password terhadap satu akun.
Dengan menyebarkan percobaan login ke banyak akun, attacker berusaha mengurangi kemungkinan pemblokiran otomatis akibat terlalu banyak kegagalan autentikasi pada satu identitas.
Apabila salah satu akun menggunakan password yang lemah, attacker berpotensi memperoleh akses ke layanan email organisasi.
Akses terhadap Microsoft Exchange dapat memberikan peluang untuk membaca email internal, mengumpulkan informasi sensitif, dan menggunakan akun yang telah dikompromikan sebagai titik awal serangan lanjutan.
Menurut joint advisory, Flax Typhoon juga menggunakan berbagai tool untuk mencuri email, mengumpulkan kredensial Active Directory, dan melakukan data exfiltration.
Pencurian kredensial Active Directory dapat meningkatkan dampak serangan karena sistem tersebut sering menjadi komponen utama pengelolaan identitas dan autentikasi dalam lingkungan enterprise.
Jika attacker berhasil memperoleh kredensial dengan hak akses tinggi, mereka berpotensi memperluas kompromi ke sistem lain yang terhubung dalam domain organisasi.
FBI Temukan Aplikasi Web Khusus untuk Membaca Email Curian
Investigasi terhadap infrastruktur Flax Typhoon juga menemukan sebuah aplikasi web khusus yang digunakan untuk mengakses email hasil pencurian.
Aplikasi tersebut memungkinkan pihak tertentu menelusuri dan membaca email yang telah dikumpulkan tanpa harus melakukan login langsung ke akun email korban.
Mekanisme ini menunjukkan bahwa data yang dicuri dapat diproses dan disediakan melalui platform terpisah setelah berhasil dikeluarkan dari jaringan organisasi.
Dalam skenario seperti ini, attacker tidak lagi memerlukan akses aktif terhadap akun asli untuk memeriksa isi email yang sebelumnya telah diambil.
Keberadaan aplikasi web tersebut juga dapat mempermudah pihak lain yang memperoleh akses ke infrastruktur attacker untuk mencari informasi tertentu dalam kumpulan data hasil kompromi.
Data email perusahaan dapat memiliki nilai penting karena berpotensi memuat komunikasi internal, dokumen bisnis, informasi pelanggan, hingga detail operasional organisasi.
Temuan tersebut memperlihatkan bahwa operasi Flax Typhoon melibatkan sejumlah komponen yang saling terhubung, mulai dari vulnerability scanning, kompromi awal, pengumpulan kredensial, hingga pengelolaan informasi yang telah dicuri.
Infrastruktur Flax Typhoon Menargetkan Berbagai Negara dan Sektor
Menurut joint advisory yang diterbitkan FBI, Cybersecurity and Infrastructure Security Agency (CISA), National Security Agency (NSA), serta mitra internasional, aktivitas yang berkaitan dengan Integrity Tech tidak terbatas pada satu jenis organisasi.
Target yang diidentifikasi mencakup lembaga pemerintahan Amerika Serikat, sektor manufaktur kritis, layanan kesehatan, teknologi informasi, penegakan hukum, serta institusi pendidikan.
Organisasi keagamaan juga termasuk dalam cakupan aktivitas yang diamati.
Secara geografis, operasi tersebut menjangkau organisasi di Amerika Utara, Asia Tenggara, Afrika, dan sejumlah wilayah lainnya.
Aktivitas yang ditemukan memiliki kemiripan dengan operasi yang sebelumnya dilacak menggunakan nama Flax Typhoon, Ethereal Panda, dan Red Juliett.
Namun, otoritas keamanan menekankan bahwa tidak seluruh aktivitas yang memiliki karakteristik serupa dapat secara otomatis dikaitkan dengan Integrity Tech.
Perbedaan atribusi tersebut penting karena beberapa kelompok ancaman dapat menggunakan tool, infrastruktur, atau teknik serangan yang sama.
Dalam praktik threat intelligence, kesamaan indikator teknis tidak selalu cukup untuk memastikan bahwa semua aktivitas berasal dari operator yang identik.
FBI Sebelumnya Bongkar Botnet Mirai dengan Lebih dari 200.000 Perangkat
Operasi penyitaan tujuh domain pada Oktober 2026 bukan merupakan tindakan pertama Amerika Serikat terhadap infrastruktur yang dikaitkan dengan Integrity Technology Group.
Pada September 2024, Departemen Kehakiman AS dan FBI sebelumnya mengumumkan gangguan terhadap botnet berbasis Mirai yang dioperasikan Integrity Tech.
Botnet tersebut terdiri dari lebih dari 200.000 perangkat konsumen yang telah dikompromikan di Amerika Serikat dan berbagai negara lainnya.
Perangkat yang terinfeksi mencakup router rumah, IP camera, serta perangkat Internet of Things yang dapat diakses melalui internet.
Menurut otoritas Amerika Serikat, jaringan tersebut digunakan untuk mendukung aktivitas reconnaissance dan operasi serangan siber.
Dengan menggunakan perangkat yang telah dikompromikan, attacker dapat menyembunyikan sebagian aktivitas di balik alamat IP milik pengguna internet biasa.
Strategi tersebut juga memungkinkan pemindaian target dilakukan dari berbagai lokasi geografis.
Operasi penindakan pada 2024 bertujuan mengganggu kemampuan botnet untuk menerima perintah dan menjalankan aktivitas yang dikendalikan operator.
Namun, kemunculan infrastruktur MicroScan dan FishHub yang masih aktif pada 2026 menunjukkan bahwa ancaman terkait Integrity Tech tetap menjadi perhatian otoritas keamanan siber Amerika Serikat.
Penyitaan terbaru merupakan operasi publik kedua yang secara khusus menargetkan kemampuan teknis kelompok tersebut.
Inggris dan Uni Eropa Jatuhkan Sanksi terhadap Integrity Tech
Selain menghadapi tindakan penegakan hukum di Amerika Serikat, Integrity Technology Group sebelumnya juga menjadi target sanksi pemerintah di negara lain.
Pada 2025, pemerintah Inggris mengumumkan sanksi terhadap perusahaan yang berbasis di China tersebut terkait dugaan keterlibatan dalam aktivitas siber berbahaya.
Uni Eropa kemudian turut menjatuhkan sanksi terhadap Integrity Tech pada 2026 atas keterkaitannya dengan serangan siber yang menargetkan organisasi di Eropa dan negara mitra.
Langkah tersebut menunjukkan meningkatnya perhatian sejumlah pemerintah terhadap perusahaan yang diduga menyediakan infrastruktur atau kemampuan teknis bagi operasi serangan siber.
Namun, atribusi terhadap Integrity Tech dan keterkaitannya dengan pemerintah China merupakan penilaian yang disampaikan otoritas Amerika Serikat serta pemerintah yang menerapkan sanksi.
Pemerintah China secara umum membantah tuduhan keterlibatan dalam aktivitas peretasan yang dikaitkan dengannya.
Dalam pengumuman terbaru, Amerika Serikat menegaskan bahwa operasi penyitaan dilakukan berdasarkan dokumen pengadilan dan hasil investigasi terhadap penggunaan infrastruktur MicroScan serta FishHub.
FBI, CISA, dan NSA Rilis Indikator Kompromi untuk Organisasi
Bersamaan dengan penyitaan domain, FBI, CISA, NSA, dan mitra internasional menerbitkan joint cybersecurity advisory untuk membantu organisasi mengidentifikasi kemungkinan aktivitas Flax Typhoon.
Advisory tersebut memuat berbagai Indicators of Compromise (IoC), termasuk alamat IP, domain, malware hashes, serta informasi teknis mengenai tool yang digunakan attacker.
Informasi tersebut dapat dimanfaatkan oleh tim keamanan untuk memeriksa log jaringan, aktivitas endpoint, serta koneksi menuju infrastruktur yang diketahui berbahaya.
Organisasi yang menemukan indikator terkait disarankan melakukan investigasi lebih lanjut untuk menentukan apakah terdapat aktivitas akses tidak sah.
Namun, keberadaan satu indikator saja tidak selalu cukup untuk memastikan bahwa sistem telah dikompromikan.
Analisis perlu mempertimbangkan konteks komunikasi jaringan, waktu kejadian, identitas akun yang terlibat, dan aktivitas lain yang berkaitan dengan indikator tersebut.
Otoritas keamanan juga merekomendasikan penerapan security patch pada sistem yang masih menggunakan perangkat lunak rentan.
Layanan yang tidak diperlukan dan dapat diakses melalui internet sebaiknya dinonaktifkan untuk mengurangi attack surface.
Selain itu, organisasi disarankan menerapkan multi-factor authentication (MFA) guna mengurangi risiko penyalahgunaan kredensial yang diperoleh melalui phishing maupun password spraying.
Untuk lingkungan enterprise, pemantauan aktivitas Microsoft Exchange, Active Directory, VPN, dan layanan remote administration juga menjadi langkah penting dalam mendeteksi aktivitas attacker.
Serangan Flax Typhoon Soroti Risiko terhadap Infrastruktur Kritis
Kasus Flax Typhoon memperlihatkan bagaimana satu operasi serangan siber dapat menggabungkan sejumlah metode untuk meningkatkan peluang keberhasilan kompromi.
MicroScan digunakan untuk menemukan kelemahan keamanan, botnet Mirai menyediakan infrastruktur pemindaian yang tersebar, sedangkan FishHub mendukung spear-phishing, distribusi malware, dan pencurian data.
Setelah memperoleh akses, attacker dapat menggunakan tool tambahan untuk mempertahankan koneksi jarak jauh dan mengumpulkan informasi sensitif.
Rangkaian tersebut memperlihatkan bahwa serangan terhadap infrastruktur kritis tidak selalu membutuhkan zero-day exploit atau malware yang sangat kompleks.
Dalam banyak kasus, kelemahan konfigurasi, layanan yang terekspos, dan kerentanan lama yang belum diperbaiki sudah dapat memberikan peluang bagi attacker untuk menyusup ke jaringan.
Organisasi yang mengelola sektor energi, transportasi, kesehatan, pemerintahan, dan teknologi informasi memiliki risiko tambahan karena gangguan terhadap sistem mereka dapat memengaruhi layanan yang digunakan masyarakat luas.
Karena itu, perlindungan infrastruktur kritis tidak cukup hanya mengandalkan keamanan perimeter jaringan.
Penerapan patch management, network segmentation, pengawasan akses administratif, serta deteksi aktivitas mencurigakan perlu dilakukan secara berkelanjutan.
Penyitaan tujuh domain yang digunakan Flax Typhoon menjadi bagian dari upaya otoritas Amerika Serikat untuk mengganggu infrastruktur operasional yang dikaitkan dengan aktivitas peretasan internasional.
Meskipun operasi tersebut diharapkan mengurangi kemampuan MicroScan dan FishHub, organisasi tetap perlu memperhatikan kemungkinan penggunaan infrastruktur alternatif oleh kelompok ancaman yang sama.
Kasus ini menegaskan pentingnya kerja sama internasional, pertukaran threat intelligence, dan penguatan keamanan sistem untuk menghadapi operasi siber yang menargetkan infrastruktur kritis di berbagai negara.
Sumber: U.S. Department of Justice








