// CLUBIC — CYBERSECURITY
Le FBI alerte sur des pirates qui vident des boîtes mail avec des outils gratuits et des failles anciennes
Des pirates informatiques liés à l’entreprise chinoise Integrity Technology Group pillent depuis 2021 les messageries d’administrations et d’hôpitaux. Dix agences de sept pays, dont le FBI et le renseignement espagnol, alertent les organisations sur leurs méthodes.
Selon le département de la Justice américain, cette société pékinoise exploitait le botnet de plus de 200 000 routeurs et caméras démantelé par le FBI en septembre 2024. Washington l’a sanctionnée en janvier 2025, et Londres a gelé ses avoirs en décembre. Le FBI et neuf agences partenaires reconstituent cette fois chaque étape des intrusions, dans un avis conjoint. Pour vider des boîtes mail entières, ces pirates utilisent des outils gratuits et des failles connues depuis des années, avant de mettre les messages volés à la disposition de tiers.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Pour les dix agences signataires, Integrity Technology Group est une société à but lucratif en lien avec le gouvernement chinois. Ses employés conçoivent des outils d’intrusion destinés à la vente et piratent eux-mêmes des réseaux à travers le monde. Christopher Wray, alors directeur du FBI, avait affirmé en 2024 que le président de l’entreprise reconnaissait publiquement des années de collecte de renseignements « pour les agences de sécurité du gouvernement chinois ». Integrity a répondu en janvier 2025 que les accusations américaines n’avaient aucun fondement, dans une déclaration à la Bourse de Shanghai relayée par l’Associated Press.
Le FBI a récupéré une archive de courriels volés à des administrations, des forces de l’ordre, des systèmes de santé et des institutions religieuses d’Asie du Sud-Est. Les pirates réservaient parfois l’accès à ces données aux seules adresses IP de Xiamen, dans le sud-est de la Chine. Pour aspirer les boîtes mail, ils lancent le script PHP Curlc4.txt. Les courriels sont récupérés par Exchange Web Services, puis compressés et parfois chiffrés avant leur envoi vers un serveur distant. Avec le programme office-cli, les pirates accèdent en parallèle à des comptes Microsoft 365 grâce à des identifiants d’application légitimes. D’après les agences, les équipes de sécurité ne voient dans ces connexions qu’un usage normal.
Le butin circule ensuite hors du groupe. Les pirates entretiennent une application web ouverte à des tiers, dont les utilisateurs ajoutent quelques paramètres à une adresse URL pour lire les courriels d’un compte précis. Les agences taisent leur identité.
Les pirates repèrent leurs proies avec des scanners open source en accès libre sur GitHub, Nmap et masscan en tête. Les agences en déduisent une « tendance à rechercher des cibles plus vulnérables ». Ils disposent en outre de MicroScan depuis au moins 2017. Plus de 1 300 scripts de test d’intrusion sont réunis dans cette application Python, prêts à éprouver WordPress ou Apache Struts.
Les agences listent huit failles exploitées avec succès. La plus ancienne, dans GNU Bash, remonte à 2014. La plus récente, dans le CMS Strapi, date de 2023, et cinq d’entre elles viennent d’entrer au catalogue de la CISA consacré aux failles exploitées lors d’attaques réelles. Les pirates testent également quelques mots de passe courants sur de nombreux comptes Exchange et Microsoft 365 avec l’outil open source EBurst.
Une fois dans le réseau, ils installent le VPN SoftEther et le renomment souvent conhost.exe ou dllhost.exe pour le faire passer pour un fichier Windows. Les équipes de sécurité ont peu de chances de le repérer, car SoftEther est un logiciel légitime. Les agences recommandent d’exiger la double authentification sur les webmails et les VPN, et d’appliquer les correctifs des huit failles listées.
Elles fournissent enfin 39 pages d’indicateurs de compromission, avec des adresses IP et des noms de domaine parfois vieux de dix ans, à vérifier avant tout blocage. En recoupant cette liste, The Hacker News a retrou