משרד המשפטים האמריקאי הודיע ב־9 באוקטובר 2026 על החרמת שבעה דומיינים שנקשרו ל־Integrity Technology Group, חברת טכנולוגיה סינית שלפי הרשויות סיפקה תשתית לפעילות סייבר נגד מערכות בארצות הברית ובמדינות נוספות.
המהלך אינו אומר שקבוצת התקיפה נעלמה. הוא כן מצביע על דרך פעולה שהופכת נפוצה יותר: במקום להסתפק בפרסום התראה, הרשויות מנסות לנתק את התשתית שמאפשרת סריקות, שליטה במכשירים ותקיפה חוזרת.
מה בדיוק הוחרם
לפי מסמכי משרד המשפטים האמריקאי, צווי התפיסה נועדו להעביר את הדומיינים לשליטת הרשויות ולהציג בהם הודעת החרמה. Reuters דיווחה כי הדומיינים שימשו תשתית הקשורה לסריקה ולניסיונות חדירה למערכות ותשתיות קריטיות.
הרשויות קושרות את Integrity Tech לפעילות Flax Typhoon. בעבר יוחסה לקבוצה תשתית בוטנט שהתבססה על מאות אלפי נתבים, מצלמות ומכשירי IoT שנפרצו. ייחוס כזה הוא קביעה של הרשויות האמריקאיות; סין דחתה בעבר האשמות דומות על מעורבות בפעילות תקיפה.
למה דומיינים הם חלק חשוב מהתקיפה
דומיין זדוני יכול לשמש כתובת נוחה לשרת שליטה ובקרה, להפצת קוד, לאיסוף תוצאות סריקה או להעברת הוראות למכשירים שכבר נפרצו. החרמה שלו יכולה לקטוע חלק מהתקשורת ולספק לחוקרים מידע, אך התוקפים עשויים לעבור במהירות לכתובות חדשות.
מבחינת מנהלי IT, הלקח אינו “האירוע טופל”. השאלה החשובה היא האם הארגון מסוגל לזהות בזמן תקשורת חריגה אל דומיינים חדשים, במיוחד ממכשירים שנשארים לעיתים מחוץ למעקב: נתבים, מצלמות, מערכות ניהול מרחוק וציוד IoT.
ארבע בדיקות שכדאי לבצע
- מלאי נכסים: ודאו שכל נתב, מצלמה, מערכת VPN וציוד קצה מופיעים ברשימה מסודרת עם גרסה ואחראי.
- עדכוני קושחה: ציוד ישן או כזה שאינו מקבל עדכוני אבטחה צריך תוכנית החלפה, ולא רק כלל נוסף בחומת האש.
- ניטור DNS ותעבורה יוצאת: חפשו דומיינים נדירים, יעדים חדשים ותקשורת מחזורית שאינה תואמת את תפקיד המכשיר.
- גישה מרחוק: הגבילו ממשקי ניהול לאינטרנט, הפעילו MFA היכן שאפשר והעדיפו גישה דרך VPN או רשת ניהול ייעודית.
אם כבר קיימת התרעה על ניצול פעיל של מוצר מסוים, אין להסתפק בבדיקת IOC בלבד. חשוב לעדכן, לחפש סימני חדירה היסטוריים ולבדוק אם נוצרו חשבונות, חוקים או חיבורים חדשים. דוגמה לתהליך דומה אפשר לראות במדריך שלנו על חולשת Citrix NetScaler שנוצלה בפועל.
המשמעות לארגונים בישראל
הפרשה אינה הוכחה לכך שכל ארגון בישראל נמצא על הכוונת של Flax Typhoon. היא כן ממחישה שתשתית תקיפה יכולה להתבסס על ציוד שגרתי ומוזנח, ולא רק על שרתים “רגישים”. בארגונים קטנים ובינוניים, דווקא המכשירים שאינם מנוהלים באופן שוטף עלולים להפוך לנקודת העיוורון.
ניטור רציף, בדיקת חשיפות וחיבור בין התרעות של חומת האש, תחנות הקצה והענן יכולים לקצר את זמן הגילוי. זה גם המקום שבו שירות מנוהל כמו MCS יכול לסייע בהצגת תמונה משותפת, אך הוא אינו מחליף עדכונים, הקשחה ובעלות ברורה על כל נכס.
תמונת המחשה: נוצרה באמצעות AI עבור מערכת ITPortal.


