美国司法部与FBI查封了七个被指与中国国家支持黑客有关的域名,并瘫痪了据称由Integrity Technology Group开发或运营的Microscan与FishHub工具,目标涉及关键基础设施、高校与能源企业。
01事件始末
故事要从美国宾夕法尼亚州西区联邦法院的一纸查封令说起。根据法院文件,美国治安法官Maureen P. Kelly于10月6日签发查封令,授权查封七个域名S1Prokerala。两天后,美国司法部与联邦调查局宣布,这些被怀疑与中国国家支持黑客有关的互联网域名已被查封,两个用于漏洞扫描和定向网络攻击的工具——Microscan与FishHub——随之无法使用S1Prokerala。
报道称,这两个工具由一家名为Integrity Technology Group的中国公司相关黑客运营,该公司总部位于中国,并与中国政府签有合同S1Prokerala。法院文件指,该公司开发Microscan用于识别计算机系统中的漏洞,以便其客户随后加以利用;公司还被指使用一个由感染了Mirai恶意软件变种的联网设备组成的僵尸网络,进行大规模扫描S1Prokerala。
被点到的目标名单很长:南卡罗来纳州一家电力公司、一个跨国非政府组织、日本和波兰的机场,以及台湾的天然气与电力公司和两所台湾的大学S1Prokerala。调查人员说,黑客是通过被查封的域名之一访问Microscan的S1Prokerala。另一个工具FishHub则被指用于鱼叉式钓鱼攻击,一旦获得初始访问权限,它就可以下载更多恶意软件,实现未授权的远程访问,或搜索特定文件并传回该公司控制的服务器S1Prokerala。司法部称,约二十所台湾高校被确认是FishHub相关活动的受害者S1Prokerala。
这些活动被归入一个更广为人知的名字——Flax Typhoon。美联社报道称,FBI认为Integrity Technology Group与中国政府关系密切,并称该公司就是Flax Typhoon的真实身份S2Winnipeg Free Press。这并非第一次:2024年9月,美国司法部曾宣布瓦解与该公司相关的一个Mirai僵尸网络,涉及美国等国超过20万台消费设备S1ProkeralaS2Winnipeg Free Press。
官方口径毫不含糊。司法部助理部长John A. Eisenberg称,美国不会允许中国或其代理人在网络空间不受惩罚地针对美国利益行动S1Prokerala;FBI网络部门副助理主任Jason Bilnoski表示,目标是移除威胁行为者的能力,打击其基础设施、资金和工具,并称该行动不分青红皂白而且鲁莽S2Winnipeg Free Press。FBI网络部门助理主任Brett Leatherman则称,中国政府依赖承包商和支持性企业扩大其恶意网络活动的范围和规模S1Prokerala。
目前进展方面,两篇来源均未提及Integrity Technology Group就此次查封作出公开回应。FBI圣地亚哥特别探员Brett Lally表示,将继续监测该公司可能重建基础设施的途径,并称这一轮打击行动对其在中国的公司运营能力意味着什么,值得观察S2Winnipeg Free Press。对一家以安全为名的企业而言,被另一方以执法名义公开摘掉工具、点名身份之后,海外市场的信任成本才刚刚开始计算。
02涉事企业
Integrity Technology Group
被指控方总部位于中国的信息安全公司,据来源称与中国政府签有合同。法院文件指其开发了Microscan,并被指运营FishHub及一个Mirai变种僵尸网络;FBI称其与中国政府关系密切,并称其就是Flax Typhoon的真实身份。
✓ 信息来自报道Flax Typhoon
相关方被美国当局指为与中国政府有关的网络攻击团体,据称被指向政府、商业和关键基础设施网络发起攻击。美方称其与Integrity Technology Group为同一实体。
✓ 信息来自报道美国司法部(DOJ)
相关方美国联邦执法部门,与FBI共同宣布此次查封行动,并称查封经宾夕法尼亚州联邦法院授权,目的是阻止相关黑客继续使用该基础设施。
✓ 信息来自报道美国联邦调查局(FBI)
相关方美国联邦调查机构,实施了对相关域名的查封。其官员称行动目标是移除威胁行为者的能力,并表示将继续监测该公司可能重建基础设施的途径。
✓ 信息来自报道03时间线
- 美国司法部宣布瓦解与Integrity Technology Group相关、涉及美国等国超过20万台消费设备的Mirai恶意软件僵尸网络,这是美方首次公开披露针对该公司网络基础设施的行动。 S1Prokerala
- 美国治安法官Maureen P. Kelly在宾夕法尼亚州西区签发查封令,授权查封七个域名。 S1Prokerala
- 美国司法部与FBI宣布已查封被怀疑与中国国家支持黑客有关的互联网域名,并瘫痪了Microscan与FishHub两个工具。 S1Prokerala
- FBI与司法部官员称此次查封使相关工具无法使用,是对该黑客行动的打击,并表示将继续监测该公司重建基础设施的可能途径。 S2Winnipeg Free Press
我们可以基于国家—行业风险雷达与同类冲突案例,为您的出海项目做一次快速体检。
04根因分析
外部环境因素
中美在网络空间与科技领域的战略竞争持续,网络行动的公开归因已成为政治博弈的一部分。美方通过司法部与FBI的公开执法行动,将中国企业放入国家支持黑客的叙事框架,此类行动带有明显的政治信号意义,可能进一步影响两国在网络安全、数据与科技议题上的氛围与互信。
全球网络安全采购决策日益受地缘政治影响。被美方公开点名的中国企业,可能面临海外客户流失、跨境融资与上市受阻、国际认证与合作渠道收窄等压力;与此同时,国内关键行业对本土安全能力的需求可能上升,形成出海受阻、内需补充的分化格局。
关键基础设施、高校与家庭物联网设备被入侵,容易引发公众对网络安全的焦虑,并强化对外部黑客威胁的关注;消费者对智能摄像头、路由器等设备安全性的敏感度趋于上升,舆论对涉事企业的容忍度下降。
漏洞扫描、僵尸网络与钓鱼工具的技术门槛下降,并出现可被服务化交付的趋势;执法方则倾向通过查封域名与基础设施、直接瘫痪工具来剥夺能力,而非仅追究个人。攻防博弈呈现工具、基础设施与身份三层同时展开的特点。
美国以联邦法院查封令、刑事调查以及可能的制裁手段实施域外执法,被点名企业可能面临长臂管辖风险。此类案件牵涉计算机欺诈与滥用、出口管制、制裁合规等领域,若企业在美拥有资产、人员或客户,风险敞口更大。
不显著。
美国及其盟友市场的政府、关键基础设施与高校客户,对供应商的国别背景与政府关联高度敏感,采购与招标中普遍加强供应链安全审查。此类公开执法行动会迅速传导至客户的风险偏好,形成自我强化的市场排斥效应。
网络安全行业呈现阵营化趋势,市场准入越来越依赖政治信任而非单纯技术能力;西方厂商与中资厂商在部分市场的分割加深,合规能力与透明度正在成为新的竞争要素,双用途工具的监管关注度上升。
内部经营因素
05影响评估
被美国司法部与FBI公开点名,并被指为Flax Typhoon的真实身份,可能显著削弱其在海外客户、合作伙伴与投资者眼中的可信度。在网络安全行业,信任是核心资产,此类指控的声誉杀伤力可能长期存在。国内舆论如何定性,取决于后续官方表态与企业沟通。
已有域名被查封、相关工具被瘫痪,可能影响其对外服务能力与部分合同履约;海外业务拓展、跨境合作与融资预计将受到明显抑制。若美方进一步推进刑事指控、制裁或出口管制措施,可能出现资产冻结、交易受限与人员出行风险。需注意,目前公开信息处于查封与指控阶段,尚未见定罪结论。
可能加速中美网络安全行业在部分市场的分割,抬高中国安全企业进入美欧及盟友市场的门槛;同时也可能促使行业整体加强工具的防滥用设计、最终用户审查与出口合规,把合规能力变成出海的前置条件。对攻击面管理、漏洞扫描等双用途工具的监管关注度预计上升。
战略含义
可能加速中美网络安全行业在部分市场的分割,抬高中国安全企业进入美欧及盟友市场的门槛;同时也可能促使行业整体加强工具的防滥用设计、最终用户审查与出口合规,把合规能力变成出海的前置条件。对攻击面管理、漏洞扫描等双用途工具的监管关注度预计上升。06企业回应
在S1与S2两篇来源中,均未出现Integrity Technology Group就此次查封行动发表的公开声明、澄清或回应。来源中唯一涉及该公司后续的信息来自FBI圣地亚哥特别探员Brett Lally,他表示将继续监测该公司可能重建其基础设施的途径,并称这轮行动对其在中国的公司运营能力意味着什么值得观察。S2Winnipeg Free Press07对中国出海企业的管理启示
- 把安全工具的能力边界写进产品设计与合同:对最终用户身份、扫描目标范围、行为日志做强制留痕与异常告警,形成可向第三方证明的防滥用机制。
- 出海前做政治与法律风险地图:明确漏洞扫描、渗透测试、攻防演练等业务在目标市场是否可能被认定为黑客服务,避免以国内惯例直接复制到海外。
- 管理政府客户依赖度:评估政府与关键行业订单占比对海外市场准入的连带影响,必要时通过业务分拆、本地实体与人员隔离降低标签化风险。
- 为域名、云基础设施与第三方服务准备可替代方案与迁移预案,避免单一资产被查封即导致业务中断。
- 一旦被公开点名,避免沉默:快速发布事实澄清、合规证据与第三方审计结论,并在多语言渠道同步发声,减少默认认罪的舆论解读。
08咨询建议
- 立即开展工具与基础设施风险盘点:梳理可能被滥用的产品功能、域名与云资产、第三方基础设施依赖,输出红黄绿分级清单与处置时限。
- 建立跨部门合规机制(法务、安全、海外业务、政府事务),把制裁与出口管制筛查、最终用户与最终用途尽调嵌入销售与研发流程。
- 制定情景应对预案:覆盖域名被查封、企业被列名、海外客户集体解约、高管出行受限等情形,明确技术切换、合同抗辩与对外沟通脚本。
- 与外部律师、公关顾问及行业组织建立常设沟通机制,准备多语言的事实说明、合规白皮书与常见问答,确保被点名后可在短时间内统一对外口径。
- 重新评估海外业务结构:考虑以本地实体、第三方托管或开源方式降低单一来源风险,并设定季度复盘机制,持续跟踪中美监管与执法动向。
- 背景:Flax Typhoon是国际网络安全厂商公开追踪并命名的网络活动集群,此前已被多家私营安全机构归因至中国的信息安全企业。
- 背景:美国执法机构近年频繁以法院查封令方式打击僵尸网络与黑客基础设施,查封域名与服务器是其常用手段之一。
- 背景:家用摄像头、路由器等物联网设备普遍存在弱口令与固件更新滞后问题,容易被恶意软件感染并组成僵尸网络。
- 背景:中国信息安全企业若同时服务政府客户与海外市场,通常需要在数据、人员与产品最终用途上做更严格的隔离与合规设计。
- 背景:本案公开信息来源为新闻媒体报道与美方官员表态,涉及企业的辩护与质证空间需以美国司法程序后续进展为准。
以上为帮助理解事件的一般性背景知识,并非来自本次报道,不作为事实依据。
S来源清单
- S1Prokerala(印度新闻门户网站)US seizes hacking tools linked to China
https://www.prokerala.com/news/articles/a1822158.html - S2Winnipeg Free PressThe FBI has seized tools used by Chinese hackers for cyber operations, officials say – Winnipeg Free Press
https://www.winnipegfreepress.com/arts-and-life/life/sci-tech/2026/10/08/the-fbi-has-seized-tools-used-by-chinese-hackers-for-cyber-operations-officials-say
本文依据公开报道整理,事实陈述均标注来源并经逐字核对;涉及的指控与调查以有关机构的最终结论为准,不代表对任何企业的定性。分析与建议部分为专业判断,仅供参考。如发现事实错误,请通过页面底部表单联系我们更正。