El Centro Nacional de Ciberseguridad (NCSC) del Reino Unido y agencias asociadas han emitido una advertencia conjunta sobre actividad cibernética que atribuyen a actores vinculados a China, y señalan que las campañas han tenido como objetivo a organizaciones e información sensible en múltiples países y sectores.
El aviso se centra en Integrity Technology Group, una empresa tecnológica con sede en China que, según el Reino Unido y sus socios, ha respaldado operaciones maliciosas mediante servicios, infraestructura y capacidades técnicas. El NCSC indicó que la actividad refleja un ecosistema más amplio en el que empresas comerciales e individuos pueden desarrollar herramientas, obtener infraestructura, alojar servicios y ayudar a comprometer redes.
Según las agencias, los actores combinan métodos automatizados y manuales para obtener acceso a las redes de las víctimas. Las técnicas reportadas incluyen el uso de herramientas de escaneo respaldadas por IA, grandes redes de bots y la explotación manual de sistemas expuestos. El objetivo declarado es identificar dispositivos y servicios vulnerables, establecer acceso y obtener datos confidenciales.
La actividad descrita en el aviso se superpone con campañas rastreadas por la comunidad de ciberseguridad bajo nombres como Flax Typhoon, Ethereal Panda y Red Juliett. El NCSC identificó previamente a Integrity Technology Group como operador de una gran red de bots presuntamente utilizada por Flax Typhoon. Una red de bots es una colección de dispositivos conectados a internet comprometidos y controlados de forma remota para fines como el escaneo, la canalización de tráfico mediante proxies o la realización de ataques.
Las autoridades del Reino Unido sancionaron a Integrity Technology Group y a otra empresa de seguridad de la información con sede en China en 2024 por lo que el gobierno describió como actividad cibernética perjudicial que afectaba al Reino Unido y a países aliados.
Recomendaciones defensivas
Las agencias instaron a los defensores de redes a revisar la orientación técnica adjunta y reforzar la resiliencia frente a las tácticas reportadas. Las organizaciones deberían priorizar las siguientes medidas:
- Aplicar parches con rapidez a los sistemas expuestos a internet y retirar de la exposición externa los dispositivos sin soporte.
- Revisar los registros de autenticación y la actividad administrativa para detectar accesos sospechosos, especialmente en servicios remotos.
- Utilizar autenticación multifactor y aplicar controles de mínimo privilegio para las cuentas privilegiadas.
- Segmentar las redes y supervisar conexiones inusuales entre dispositivos y sistemas administrativos.
- Mantener procedimientos de respuesta a incidentes probados y garantizar que los equipos de seguridad puedan investigar rápidamente las alertas.
El aviso fue suscrito conjuntamente por agencias de Australia, Canadá, Japón, Nueva Zelanda, España y Estados Unidos. El NCSC indicó que las organizaciones de todos los tamaños deberían evaluar su exposición a las técnicas descritas e incorporar las mitigaciones recomendadas en sus programas de seguridad.
