Flax Typhoon using legitimate software to quietly access Taiwanese organizations | Microsoft Security Blog
ID: 9c61d964-42af-4303-88dc-2178ed37c619
STIX ID: report--9c61d964-42af-4303-88dc-2178ed37c619
Threat Score
90/100
Uploaded: 2026-08-15
Published Date: 2024-06-25
Last Modified Date: 2024-06-25
Created by: dogesec
TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
Microsoft Threat Intelligence details an active China-linked APT group named Flax Typhoon conducting a stealthy espionage-focused campaign against dozens of Taiwanese organizations by exploiting public-facing vulnerabilities, deploying web shells (e.g., China Chopper), using living-off-the-land tools and open-source privilege escalation utilities, and establishing robust persistence and C2 via renamed SoftEther VPN bridges tunneled over HTTPS; the report includes technical TTPs, IoCs (IP addresses and TLS fingerprints), hunting queries, and defensive/mitigation recommendations.
