Οι αμερικανικές αρχές κατέσχεσαν, με δικαστική εντολή, επτά διαδικτυακούς τομείς (domains) που χρησιμοποιούσε το δίκτυο κυβερνοκατασκοπείας Flax Typhoon για τον εντοπισμό ευπαθειών και τη διεξαγωγή στοχευμένων κυβερνοεπιθέσεων. Το υπουργείο Δικαιοσύνης των ΗΠΑ και το FBI συνδέουν τη δραστηριότητα με την κινεζική εταιρεία Integrity Technology Group, η οποία, σύμφωνα με αμερικανικά δικαστικά έγγραφα, διατηρεί συμβάσεις με την κινεζική κυβέρνηση.

Η υποδομή περιλάμβανε δύο βασικά εργαλεία. Το Microscan αξιοποιούσε δίκτυο μολυσμένων συσκευών (botnet), όπως δρομολογητές, κάμερες και συστήματα αποθήκευσης, για τη σάρωση δικτύων και τον εντοπισμό κενών ασφαλείας. Βασιζόταν σε παραλλαγή του κακόβουλου λογισμικού Mirai και ήταν προσβάσιμο μέσω του domain c0cc.cc.

Το δεύτερο εργαλείο, FishHub, χρησιμοποιούνταν για στοχευμένες επιθέσεις ηλεκτρονικού ψαρέματος (spear phishing). Πέντε από τους κατασχεμένους τομείς διένειμαν κακόβουλο λογισμικό, ικανό να εξασφαλίζει απομακρυσμένη πρόσβαση σε υπολογιστές και να υποκλέπτει αρχεία. Σύμφωνα με το FBI, περίπου 20 πανεπιστήμια στην Ταϊβάν είχαν επιβεβαιωθεί ως θύματα.

Στους στόχους του Microscan περιλαμβάνονταν εταιρεία ηλεκτρισμού στη Νότια Καρολίνα, αεροδρόμια στην Ιαπωνία και την Πολωνία, επιχειρήσεις ενέργειας στην Ταϊβάν και διεθνής μη κυβερνητική οργάνωση. Η δραστηριότητα επικεντρωνόταν στον εντοπισμό ευπαθειών που θα μπορούσαν να αξιοποιηθούν σε μεταγενέστερες επιθέσεις.

Η κατάσχεση των domains διέκοψε τη λειτουργία συγκεκριμένων υποδομών πρόσβασης και διανομής κακόβουλου λογισμικού, χωρίς ωστόσο να συνεπάγεται την πλήρη εξουδετέρωση του Flax Typhoon. Πρόκειται για τη δεύτερη μεγάλη δημόσια αμερικανική επιχείρηση εναντίον του δικτύου, μετά την εξάρθρωση, το 2024, ενός botnet με περισσότερες από 200.000 μολυσμένες συσκευές παγκοσμίως.

Την έρευνα ανέλαβαν τα γραφεία του FBI στο Σαν Ντιέγκο και τη Βαλτιμόρη, με τη συνδρομή της ιαπωνικής αστυνομίας. Παράλληλα, αμερικανικές και συνεργαζόμενες ξένες υπηρεσίες εξέδωσαν τεχνική προειδοποίηση με στοιχεία αναγνώρισης της κακόβουλης δραστηριότητας, ώστε οι διαχειριστές δικτύων να μπορούν να εντοπίσουν πιθανές παραβιάσεις.