De Amerikaanse justitie en FBI nemen op 8 oktober zeven domeinen achter MicroScan en FishHub in beslag na aanvallen op kritieke infrastructuur die aanklagers aan Flax Typhoon koppelen.
De inbeslagname is bedoeld om de toegang tot de tools af te snijden, maar herstelt geen apparaat dat al is gescand of gecompromitteerd. Voor een Nederlandse organisatie ligt de directe inzet bij haar eigen netwerkrand: laat de IT-partner vaststellen welke firewalls, VPN-gateways en routers aan internet hangen, nog updates krijgen en actief worden gemonitord.

Zeven domeinen verdelen het werk
De affidavit noemt zeven domeinen: één gaf toegang tot MicroScan, vijf leverden FishHub-malware en een zevende werd gebruikt door SoftEther, software voor beheer op afstand die twee slachtofferservers met een server van Integrity Technology Group verbond. De FBI zag op 9 september 2026 nog een MicroScan-inlogpagina op een subdomein van het later ingenomen domein. De stukken beschrijven de inbeslagname van namen op internet, niet het herstel van alle apparaten die in de aanvalsketen voorkwamen.
MicroScan scant, FishHub haalt bestanden op
Een gezamenlijk advies van de FBI, CISA, NSA en zeven partnerdiensten zegt dat de groep MicroScan al sinds 2017 gebruikt. De Python-tool bevat meer dan 1.300 testscripts voor kwetsbaarheden in onder meer OpenSSL, Oracle WebLogic, WordPress, Jenkins en Apache Struts. Het advies noemt ook acht kwetsbaarheden met CVE-nummers uit de periode 2014 tot en met 2023. Het raadt aan ongebruikte diensten en poorten uit te schakelen, snel te patchen, invoer in webapplicaties te controleren en multifactorauthenticatie af te dwingen. De advisory bevat indicatoren waarmee beheerders domeinen, IP-adressen en malwarebestanden kunnen controleren.
Volgens de FBI-affidavit gebruikte MicroScan soms een botnet van met Mirai besmette internetapparaten om de herkomst van scans te verhullen. Het document noemt twee Taiwanese universiteiten waarvan de netwerken eerst met MicroScan werden gescand en kort daarna werden gecompromitteerd: Puli Township op 7 augustus 2022 en Hsinchu op 21 maart 2023. Het noemt ook scans bij een elektriciteitsbedrijf in South Carolina, een internationale ngo, luchthavens in Japan en Polen en Taiwanese bedrijven in de gas- en elektriciteitssector. Voor die laatste groep zegt het document dat er is gescand, niet dat elk netwerk is binnengedrongen. De FBI koppelt twee Taiwanese universiteitsinbraken aan MicroScan-scans kort ervoor.
FishHub vormde de vervolgstap. Na een eerste toegang via spearphishing haalde de tool extra malware op. Die kon aanvallers toegang op afstand geven of bestanden zoeken, comprimeren en naar een server van Integrity Tech sturen. Het DOJ-persbericht noemt ongeveer twintig Taiwanese universiteiten als bevestigde FishHub-slachtoffers. In de affidavit staan bestanden van meer dan twintig organisaties op de server; zes van de genoemde doelwitten waren Taiwanese universiteiten. BleepingComputer beschrijft zes universiteiten binnen ruim twintig organisaties met serverbestanden. De openbare stukken leggen niet uit hoe die telling zich verhoudt tot het ruimere getal uit het persbericht.
De inbeslagname volgt eerdere operaties
In september 2024 verstoorden de FBI en justitie een Mirai-botnet van meer dan 200.000 besmette apparaten. Daaronder vielen routers voor kleine kantoren en thuisnetwerken, camera’s, videorecorders en netwerkopslag. Het botnet liet aanvalswerk lijken op gewoon internetverkeer van die apparaten. De nieuwe actie richt zich op domeinen achter MicroScan en FishHub, niet op het terugzetten van alle apparaten. De operatie uit 2024 haalde het botnet van Flax Typhoon offline.
Eind augustus namen de FBI en justitie ook domeinen achter QScan en QTRouter in beslag. Die platforms hoorden bij QTFY, een andere Chinese groep dan Flax Typhoon. Een FBI- en NSA-advies meldt dat QScan op één dag in 2024 meer dan twee miljoen scan- en penetratietaken uitvoerde; QTRouter gebruikte gekaapte IoT-apparaten als proxylaag om aanvalverkeer te verhullen. De eerdere QScan-zaak beschrijft hoe een gekaapt IoT-netwerk de herkomst van scans en aanvallen kon verbergen. De groepen en tools verschillen, maar beide zaken laten zien hoe netwerkapparatuur onderdeel wordt van een verspreide aanvalsinfrastructuur.
De Nederlandse check begint bij de netwerkrand
Op 7 oktober verwachtten AIVD en MIVD meer Chinese aanvallen via kwetsbare firewalls, VPN-gateways en portals. Zulke apparaten zijn direct met internet verbonden toegangspunten aan de netwerkgrens. Het technische advies vraagt om centrale logging voor essentiële apparaten, minimaal zes maanden en bij voorkeur een jaar. De Amerikaanse stukken noemen geen Nederlandse slachtoffers.
De stukken beschrijven geautomatiseerd scannen, phishing en toegang op afstand als onderdelen van hetzelfde aanvalswerk. De takedown haalt domeinen uit die keten; eerdere botnet- en QTFY-operaties laten zien dat zulke campagnes ook via andere apparaten en infrastructuur lopen. Voor Nederlandse organisaties is de concrete stap een actueel overzicht van internetgerichte firewalls, VPN-gateways en routers. Laat de IT-partner per apparaat bevestigen of het nog ondersteuning krijgt, bijgewerkt is en wordt gemonitord, en wie de centrale logs beheert.
Veelgestelde vragen
Grip op je digitale basis
Ik denk mee over de digitale aanpak, ontwerp de oplossing en bouw en automatiseer die tot livegang. Waar het kan, host ik haar zelf.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
