Een TP-Link wifi-toegangspunt en netwerkswitch met aangesloten netwerkkabels op een houten tafel.
Nieuws9 oktober · 00:124 min leestijd

Justitie en FBI nemen domeinen achter MicroScan en FishHub in beslag

De Amerikaanse justitie en FBI nemen zeven domeinen achter MicroScan en FishHub in beslag. De stukken koppelen de tools aan Flax Typhoon en laten zien waarom Nederlandse organisaties hun internetgerichte netwerkapparatuur moeten controleren.

De Amerikaanse justitie en FBI nemen op 8 oktober zeven domeinen achter MicroScan en FishHub in beslag na aanvallen op kritieke infrastructuur die aanklagers aan Flax Typhoon koppelen.

De inbeslagname is bedoeld om de toegang tot de tools af te snijden, maar herstelt geen apparaat dat al is gescand of gecompromitteerd. Voor een Nederlandse organisatie ligt de directe inzet bij haar eigen netwerkrand: laat de IT-partner vaststellen welke firewalls, VPN-gateways en routers aan internet hangen, nog updates krijgen en actief worden gemonitord.

Een D-Link Ethernet-switch met aangesloten netwerkkabels. Bron: Deavmi / Wikimedia Commons, CC BY-SA 3.0
Een D-Link Ethernet-switch met aangesloten netwerkkabels. Bron: Deavmi / Wikimedia Commons, CC BY-SA 3.0

Zeven domeinen verdelen het werk

De affidavit noemt zeven domeinen: één gaf toegang tot MicroScan, vijf leverden FishHub-malware en een zevende werd gebruikt door SoftEther, software voor beheer op afstand die twee slachtofferservers met een server van Integrity Technology Group verbond. De FBI zag op 9 september 2026 nog een MicroScan-inlogpagina op een subdomein van het later ingenomen domein. De stukken beschrijven de inbeslagname van namen op internet, niet het herstel van alle apparaten die in de aanvalsketen voorkwamen.

MicroScan scant, FishHub haalt bestanden op

Een gezamenlijk advies van de FBI, CISA, NSA en zeven partnerdiensten zegt dat de groep MicroScan al sinds 2017 gebruikt. De Python-tool bevat meer dan 1.300 testscripts voor kwetsbaarheden in onder meer OpenSSL, Oracle WebLogic, WordPress, Jenkins en Apache Struts. Het advies noemt ook acht kwetsbaarheden met CVE-nummers uit de periode 2014 tot en met 2023. Het raadt aan ongebruikte diensten en poorten uit te schakelen, snel te patchen, invoer in webapplicaties te controleren en multifactorauthenticatie af te dwingen. De advisory bevat indicatoren waarmee beheerders domeinen, IP-adressen en malwarebestanden kunnen controleren.

Volgens de FBI-affidavit gebruikte MicroScan soms een botnet van met Mirai besmette internetapparaten om de herkomst van scans te verhullen. Het document noemt twee Taiwanese universiteiten waarvan de netwerken eerst met MicroScan werden gescand en kort daarna werden gecompromitteerd: Puli Township op 7 augustus 2022 en Hsinchu op 21 maart 2023. Het noemt ook scans bij een elektriciteitsbedrijf in South Carolina, een internationale ngo, luchthavens in Japan en Polen en Taiwanese bedrijven in de gas- en elektriciteitssector. Voor die laatste groep zegt het document dat er is gescand, niet dat elk netwerk is binnengedrongen. De FBI koppelt twee Taiwanese universiteitsinbraken aan MicroScan-scans kort ervoor.

FishHub vormde de vervolgstap. Na een eerste toegang via spearphishing haalde de tool extra malware op. Die kon aanvallers toegang op afstand geven of bestanden zoeken, comprimeren en naar een server van Integrity Tech sturen. Het DOJ-persbericht noemt ongeveer twintig Taiwanese universiteiten als bevestigde FishHub-slachtoffers. In de affidavit staan bestanden van meer dan twintig organisaties op de server; zes van de genoemde doelwitten waren Taiwanese universiteiten. BleepingComputer beschrijft zes universiteiten binnen ruim twintig organisaties met serverbestanden. De openbare stukken leggen niet uit hoe die telling zich verhoudt tot het ruimere getal uit het persbericht.

De inbeslagname volgt eerdere operaties

In september 2024 verstoorden de FBI en justitie een Mirai-botnet van meer dan 200.000 besmette apparaten. Daaronder vielen routers voor kleine kantoren en thuisnetwerken, camera’s, videorecorders en netwerkopslag. Het botnet liet aanvalswerk lijken op gewoon internetverkeer van die apparaten. De nieuwe actie richt zich op domeinen achter MicroScan en FishHub, niet op het terugzetten van alle apparaten. De operatie uit 2024 haalde het botnet van Flax Typhoon offline.

Eind augustus namen de FBI en justitie ook domeinen achter QScan en QTRouter in beslag. Die platforms hoorden bij QTFY, een andere Chinese groep dan Flax Typhoon. Een FBI- en NSA-advies meldt dat QScan op één dag in 2024 meer dan twee miljoen scan- en penetratietaken uitvoerde; QTRouter gebruikte gekaapte IoT-apparaten als proxylaag om aanvalverkeer te verhullen. De eerdere QScan-zaak beschrijft hoe een gekaapt IoT-netwerk de herkomst van scans en aanvallen kon verbergen. De groepen en tools verschillen, maar beide zaken laten zien hoe netwerkapparatuur onderdeel wordt van een verspreide aanvalsinfrastructuur.

De Nederlandse check begint bij de netwerkrand

Op 7 oktober verwachtten AIVD en MIVD meer Chinese aanvallen via kwetsbare firewalls, VPN-gateways en portals. Zulke apparaten zijn direct met internet verbonden toegangspunten aan de netwerkgrens. Het technische advies vraagt om centrale logging voor essentiële apparaten, minimaal zes maanden en bij voorkeur een jaar. De Amerikaanse stukken noemen geen Nederlandse slachtoffers.

De stukken beschrijven geautomatiseerd scannen, phishing en toegang op afstand als onderdelen van hetzelfde aanvalswerk. De takedown haalt domeinen uit die keten; eerdere botnet- en QTFY-operaties laten zien dat zulke campagnes ook via andere apparaten en infrastructuur lopen. Voor Nederlandse organisaties is de concrete stap een actueel overzicht van internetgerichte firewalls, VPN-gateways en routers. Laat de IT-partner per apparaat bevestigen of het nog ondersteuning krijgt, bijgewerkt is en wordt gemonitord, en wie de centrale logs beheert.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je digitale basis

Ik denk mee over de digitale aanpak, ontwerp de oplossing en bouw en automatiseer die tot livegang. Waar het kan, host ik haar zelf.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

VS neemt domeinen van Chinese hackplatforms QScan en QTRouter in beslag
Nieuws
6 min

27 aug 10:11

VS neemt domeinen van Chinese hackplatforms QScan en QTRouter in beslag

Justitie en de FBI namen de domeinen van QScan en QTRouter in beslag, twee Chinese platforms die gekaapte routers en IoT-apparaten als dekmantel gebruikten. Wat dat betekent voor je edge-apparatuur en je beheercontract.

AIVD en MIVD verwachten meer Chinese aanvallen via edge-apparaten
Nieuws
4 min

7 okt 14:15

AIVD en MIVD verwachten meer Chinese aanvallen via edge-apparaten

De AIVD en MIVD verwachten meer Chinese aanvallen via kwetsbare firewalls, VPN-gateways en andere edge-apparaten. Hun advies legt uit hoe inventarisatie, patchkeuzes en centrale logging de schade kunnen beperken.

China verwerpt Amerikaanse beschuldigingen over AI-modeldistillatie
Nieuws
3 min

10 sep 06:32

China verwerpt Amerikaanse beschuldigingen over AI-modeldistillatie

China wijst Amerikaanse beschuldigingen van industriële AI-modeldistillatie af en dreigt alleen voorwaardelijk met tegenmaatregelen. Voor Nederlandse teams verschuift de aandacht naar modelherkomst, toegangsroute en continuïteit.

Een phishingcampagne zonder klik: de grens van bewustwordingstraining
Inzicht
7 min

31 jul 17:00

Een phishingcampagne zonder klik: de grens van bewustwordingstraining

Vier inlichtingendiensten noemden het een phishingcampagne, terwijl er niets te klikken viel. Dat legt bloot wat bewustwordingstraining eigenlijk is: een controle op één aanvalspad, terwijl de aanvallen die er nu toe doen een ander pad nemen.

AIVD en MIVD waarschuwen Nederlandse organisaties voor phishing op Signal-back-ups
Nieuws
4 min

1 jul 06:07

AIVD en MIVD waarschuwen Nederlandse organisaties voor phishing op Signal-back-ups

Vier dagen na de Amerikaanse waarschuwing slaan nu ook de AIVD en MIVD alarm: Russische hackers stelen via nep-supportberichten de herstelsleutel van je Signal-back-up, waarmee ze je volledige berichtgeschiedenis op hun eigen toestel terugzetten.

ShinyHunters claimt FBI-inbraak via PeopleSoft
Nieuws
4 min

22 sep 22:55

ShinyHunters claimt FBI-inbraak via PeopleSoft

ShinyHunters claimt dat het via een nieuwe PeopleSoft-zero-day FBI-data buitmaakte. Een steekproef bevatte mogelijk gegevens van 5.000 medewerkers, maar de zero-dayroute en volledige inbraak zijn nog niet bevestigd.