El FBI ha incautado siete dominios de internet que, según las autoridades estadounidenses, respaldaban herramientas de hackeo utilizadas por operadores vinculados a China para escanear redes, obtener acceso a víctimas y extraer datos. La acción se dirigió contra infraestructura asociada con Integrity Technology Group, una empresa con sede en China presuntamente responsable de proporcionar capacidades utilizadas en actividades vinculadas al grupo de amenazas Flax Typhoon.
Según el Departamento de Justicia, los dominios incautados respaldaban dos plataformas, conocidas como MicroScan y FishHub. Los investigadores federales afirmaron que las herramientas se utilizaron contra organizaciones de Estados Unidos y otros países, incluidas entidades de sectores de infraestructura crítica.
Herramientas de escaneo e intrusión posterior
MicroScan se describe en documentos judiciales y en un aviso conjunto relacionado como un escáner de vulnerabilidades basado en Python con más de 1.300 scripts. Las autoridades indicaron que se utilizó para identificar debilidades en servicios expuestos a internet y que, en ocasiones, se combinó con dispositivos infectados con el malware Mirai. Entre los objetivos mencionados se encontraban una empresa eléctrica estadounidense, aeropuertos de Japón y Polonia, y organizaciones energéticas de Taiwán.
El FBI indicó que la actividad de escaneo fue seguida de intrusiones confirmadas en dos universidades taiwanesas. No declaró si otras organizaciones identificadas en la investigación fueron vulneradas.
Presuntamente, FishHub facilitaba el spear phishing, la entrega de malware, el acceso remoto y el robo de datos tras una intrusión inicial. Los investigadores informaron haber encontrado archivos asociados con más de 20 organizaciones en infraestructura vinculada a la herramienta, incluidos datos de seis universidades taiwanesas. Según los informes, otro dominio incautado se utilizaba para facilitar el acceso mediante SoftEther VPN a redes comprometidas.
El aviso insta a adoptar medidas defensivas
El FBI, CISA, la NSA y socios internacionales publicaron indicadores de compromiso y detalles técnicos destinados a ayudar a los defensores a buscar actividad relacionada. Las agencias afirmaron que la selección de objetivos más amplia incluía organizaciones gubernamentales, manufactureras, sanitarias, de TI, de fuerzas del orden, educativas y religiosas de América del Norte, el Sudeste Asiático y África.
- Revise los indicadores publicados, incluidos dominios, direcciones IP, hashes y detalles de las herramientas.
- Aplique parches a las aplicaciones expuestas y corrija sin demora las vulnerabilidades conocidas.
- Reduzca los servicios expuestos a internet innecesarios e imponga la autenticación multifactor.
- Investigue ataques de pulverización de contraseñas, uso sospechoso de VPN y transferencias de datos inusuales.
El aviso señaló coincidencias con actividades rastreadas como Flax Typhoon, Ethereal Panda y Red Juliett, aunque advirtió que no todas las operaciones identificadas pueden atribuirse necesariamente a Integrity Technology Group. La interrupción se produce tras una operación estadounidense de 2024 contra una presunta botnet Mirai operada por Integrity Tech que involucraba más de 200.000 dispositivos comprometidos.
