台湾约20所大学,并不知道自己的电子邮件系统将会出现在美国一份跨国网络犯罪案件的受害者名单上。10月8日,美国司法部在宾夕法尼亚州西区解封的案件材料指向一套名为FishHub的网络入侵工具:操作者以针对性钓鱼邮件和恶意程序攻入系统后,能够取得远程控制权限、搜索文件并将资料发往受控服务器。美国调查人员确认,遭其活动波及的台湾大学约有20所。
涉案的另一套工具MicroScan负责大规模漏洞扫描,其侦测目标延伸到美国南卡罗来纳州一家电力公司、日本和波兰的机场、台湾天然气与电力关键设施企业,以及一家跨国非政府组织。司法部宣布,在法院授权下查封与两套工具及远程接入有关的七个互联网域名,以此阻断攻击者继续借用相关设施的能力。查封是已经执行的司法行动;工具与具体攻击行为、人员和客户之间的联系,则来自美国检方提交的案件文件。
司法部宣布查封七个域名,公告仅列出六个名称

美国司法部10月8日公告中,明确点名用于访问Microscan的c0cc[.]cc,以及用于FishHub恶意程序分发的98aicai[.]com、98aicode[.]com、outlook3650[.]com、youtubecard[.]com、linkedinns[.]net。这六个名称对应两种用途:前者偏向网络侦察扫描;后五个涉及钓鱼攻击后恶意程序的交付。司法部称总共查封七个域名,但其新闻公告所列并非完整七项清单;第七个域名须从法院查封令及宣誓书核实后再补,不能为了凑足七项凭空填写。
目标与受害者也分层。司法部将南卡罗来纳州电力公司、日本和波兰机场、台湾能源企业及两所大学列为Microscan侦察扫描目标;FishHub活动的已确认受影响组织则包括约20所台湾大学。扫描、成功入侵、失窃数据数量不是一回事,司法材料也不意味着上述所有扫描目标都已被非法控制。
上市网络安全企业如何进入跨国攻击链
司法部将Microscan及FishHub工具与中国公司Integrity Technology Group(永信至诚)联系,并引用其与中国政府之间的合同。永信至诚同时经营商业网络安全服务与中国政府项目,工具开发、恶意使用和任务委托可能涉及不同主体;政府合同关系本身尚不能说明某一次攻击由谁具体下令。从公司主体、工具代码、服务器控制权,到攻击样本、受害者和政府任务来源,牵涉多层主体。美方司法文件说明了部分技术联系,政府合同与具体攻击任务之间是否存在直接指令关系,仍是此案责任归属的关键。
这次查封行动已经发生,属于可确认司法事实;个人或法人是否触犯具体刑法条款、哪些攻击由国家直接指挥,仍属于待由案卷和法院程序逐项界定的责任问题。
这次案卷最值得注意之处,是幕后服务提供者具有可核对的真实公司身份:上海科创板上市企业永信至诚。
从网络黑客代号追到上市公司的中文名称
美国司法部将运营或使用这些工具的组织指向Integrity Technology Group(Integrity Tech),并与网络安全界称为“Flax Typhoon”(亚麻台风)的攻击活动联系起来。该英文公司名不是一个模糊的代号。上海证券交易所网站列明,股票代码688244的企业全称为“永信至诚科技集团股份有限公司”,英文名正是Integrity Technology Group Inc.。
公司官网自称是网络安全测试评估、网络靶场及攻防培训服务商,并强调其政企客户业务。合法的网络安全测试工具与未经授权的入侵工具在技术上可能采用相似能力,但合法测试必须取得客户授权。美方此次提出的具体指控,是同一家公司控制下的工具被用于扫描第三方系统、通过钓鱼手段侵入并向外传输信息。这使商业公司和国家情报活动的关系,不再只存在于“境外黑客组织”的笼统标签里。
公司拥有中国政府项目合同这一点,被写进美国司法部公告。美国财政部2025年1月亦曾因相关网络活动制裁永信至诚。2026年这轮查封相当于在既有制裁之外,直接针对具体工具的运行基础设施进行执法。被指与国家情报活动有关,并不意味着该公司所有公开商业业务都属间谍活动。美方目前指向的是具体工具、运行设施及受害网络,这些技术关联决定了执法行动的实际范围。
两套工具分工:先发现漏洞,再取得邮件与文件
MicroScan首先像自动化侦察装置。按司法部描述,它借助受到Mirai家族恶意程序感染的物联网设备执行漏洞扫描,也可通过其他渠道完成侦察。互联网路由器、摄像头和存储设备一旦被非法控制,可以成为攻击者掩护真实地址、分散发送扫描流量的跳板。这类设备的主人往往不是攻击目标本身,却在不知情时被借作网络活动基础设施。
FishHub则处在进一步入侵的阶段。司法材料称,钓鱼邮件使攻击者首先进入系统,FishHub随后下载恶意程序,允许客户远程接入或定位特定文件并传送至其控制的服务器。美国政府列出与恶意程序传送有关的五个域名:98aicai[.]com、98aicode[.]com、outlook3650[.]com、youtubecard[.]com和linkedinns[.]net;扫描工具使用的域名之一为c0cc[.]cc。上述字符串是案卷中被查封的基础设施证据,不是普通读者应该访问的链接。
约20所台湾大学遭遇的是FishHub活动;能源企业与机场出现在MicroScan扫描目标名单。 扫描目标名单不等于机密已被窃取的受害者名单;部分高校确认受害,也不意味着所有列名设施都发生数据外泄。美方文本区别了不同技术行为,恰好使责任链能够进一步追踪。
美国两次行动,针对的是同一批工具与资源吗
2024年9月,美国FBI已经在法院授权下破坏永信至诚关联的一套Mirai僵尸网络。当年司法部公告所采用的规模是全球超过20万台受感染设备,设备类型包括小型路由器、网络摄像头、硬盘录像机与网络存储设备。FBI当时通过控制攻击网络设施并向受感染设备发送解除恶意程序的命令,解除部分感染;司法部称没有读取设备持有人的内容信息。
2026年10月8日,美国法院授权查封七个域名,针对MicroScan、FishHub的运行通道及恶意程序分发设施。司法部同时披露,调查由FBI圣迭戈和巴尔的摩办公室开展,日本警察厅也提供了实质协助;美国及其合作机构发布威胁活动指标,供遭入侵的大学、能源企业与机场排查相关网络连接。这起案件已经进入法院扣押、跨国警务协作与受害网络保护并行的阶段,其影响不止于一次外交声明。
两次执法暴露的是一个持续多年的基础设施问题:第一次拆解受控设备网络,第二次针对漏洞扫描和邮件入侵工具。如果客户能够通过一家公司提供的平台持续接触他人网络,这种“网络安全业务”与受政府支持的情报收集之间的边界,必须交由具体合同、资金流、操作日志和受害证据来划定。
北京外交部10月9日回应称反对网络攻击与虚假指控,强调中美应共同处理网络安全风险。中国外交表态与美国法院的域名查封发生在不同层次:前者是政治立场,后者是已发生的强制执法行动。今后真正能检验这轮执法效果的,不是双方声明谁更强硬,而是受害学校和关键设施的网络能否切断恶意持久化连接,证据能否追溯到实际操作人员及委托方。
这起案件最值得追究的是国家采购、民营安全工具和受害学校之间形成的连接:谁购买了可用于扫描与入侵的能力,谁授权操作者使用,谁承担入侵结果。中国政府将大量网络能力交由商业供应商承接,可能使国家行动和市场服务之间的界线更加模糊;越是如此,政府合同和执行者越不应躲在抽象“黑客”标签背后。

文章讨论
已验证会员可围绕报道公开交流,并自行管理自己的内容。
正在检查会员登录状态…