Ciberseguridad

El FBI incauta siete dominios vinculados a herramientas chinas para atacar infraestructuras críticas

El FBI incautó siete dominios utilizados por el grupo Flax Typhoon, vinculado a China, para operar las herramientas MicroScan y FishHub, empleadas para escanear redes, infiltrarse en organizaciones y robar datos en todo el mundo. Organismos estadounidenses e internacionales publicaron indicadores de compromiso y recomendaciones defensivas coincidiendo con la operación.

2026-10-08
4 min de lectura
115 visitas
certi.news Editorial Team
El FBI incauta siete dominios vinculados a herramientas chinas para atacar infraestructuras críticas

El Buró Federal de Investigaciones de Estados Unidos incautó siete dominios que, según las autoridades, respaldaban las operaciones del grupo de piratería informática vinculado a China Flax Typhoon y operaban las herramientas MicroScan y FishHub, utilizadas para escanear redes de organizaciones, infiltrarse en ellas y robar sus datos. La operación tuvo como objetivo la infraestructura vinculada a Integrity Technology Group, empresa que, según las autoridades estadounidenses, mantiene contratos con el Gobierno chino.

Según el Departamento de Justicia de Estados Unidos, estas herramientas permitieron realizar operaciones de escaneo masivo de vulnerabilidades contra redes de infraestructuras críticas en Estados Unidos y otros países, algunas de las cuales derivaron en intrusiones reales. Brett Leatherman, subdirector de la división de ciberseguridad del FBI, afirmó que la empresa proporcionó capacidades a actores de amenazas vinculados a China y que interrumpir estas empresas y su infraestructura dificulta los ataques contra las redes estadounidenses.

Una plataforma de escaneo y una herramienta para controlar y robar datos

MicroScan es una plataforma de escaneo de vulnerabilidades desarrollada por Integrity Tech que incluye más de 1.300 scripts de pruebas de penetración escritos en Python. Los atacantes utilizaron la plataforma junto con una red de dispositivos infectados con el malware Mirai para escanear posibles objetivos, entre ellos una compañía eléctrica de Carolina del Sur, aeropuertos de Japón y Polonia, empresas de gas natural y electricidad de Taiwán y universidades.

La declaración jurada de incautación confirma que las redes de dos universidades de Taiwán fueron escaneadas en agosto de 2022 y marzo de 2023 y posteriormente fueron comprometidas. Sin embargo, el FBI no determinó si las empresas energéticas y los aeropuertos mencionados en la declaración jurada fueron realmente comprometidos. Las autoridades incautaron el dominio c0cc.cc, utilizado para acceder a MicroScan, que estaba disponible en Internet en septiembre de 2026.

FishHub se utilizó en ataques de phishing dirigidos para distribuir malware a redes previamente comprometidas. El software proporcionó a los atacantes acceso remoto y les permitió buscar archivos específicos y extraerlos a servidores controlados por Integrity Tech. Los investigadores encontraron en un servidor vinculado a la herramienta archivos y datos pertenecientes a más de 20 organizaciones, entre ellas seis universidades de Taiwán.

Se incautaron cinco dominios utilizados para distribuir malware: 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com y linkedinns.net. El dominio 98aiblog.com también estaba vinculado al programa SoftEther VPN, utilizado para mantener el acceso remoto a los sistemas comprometidos.

¿Qué revela la campaña?

Las autoridades estadounidenses e internacionales afirmaron que la actividad tuvo como objetivo a organismos gubernamentales estadounidenses, los sectores de fabricación avanzada, atención sanitaria, tecnología de la información, aplicación de la ley y educación, así como organizaciones religiosas, además de instituciones del sudeste asiático, África y América del Norte. La actividad se solapa con operaciones atribuidas a Flax Typhoon, Ethereal Panda y Red Juliett, aunque las autoridades advirtieron que no todas estas actividades pueden estar relacionadas con Integrity Tech.

MicroScan apuntó a software común como Oracle WebLogic, Apache Struts, WordPress y Jenkins, además de vulnerabilidades conocidas en ProFTPD, ISC BIND, ONLYOFFICE, Strapi, GNU Bash, Pulse Secure VPN y GitLab. Los atacantes también utilizaron la herramienta de código abierto EBurst para realizar ataques de adivinación de contraseñas contra servidores de Microsoft Exchange, así como herramientas para recopilar credenciales de Active Directory y robar correos electrónicos. El FBI también descubrió una aplicación web personalizada que permitía a terceros examinar los mensajes de correo robados sin acceso directo a las cuentas comprometidas.

¿Qué cambia en la práctica para los equipos de defensa?

El FBI, CISA, la NSA y socios internacionales publicaron simultáneamente con la incautación una alerta de seguridad conjunta que incluye direcciones IP, dominios, indicadores de malware y detalles sobre las herramientas utilizadas. Las autoridades recomiendan a las organizaciones revisar los indicadores de compromiso, instalar actualizaciones en los sistemas expuestos, desactivar los servicios expuestos innecesarios y exigir autenticación multifactor.

La operación se produce después de que Estados Unidos interrumpiera en septiembre de 2024 una red Mirai operada por Integrity Tech que incluía más de 200.000 dispositivos de consumo comprometidos en todo el mundo. El Reino Unido también sancionó a la empresa en 2025, y la Unión Europea le impuso sanciones en 2026 debido a su relación con ciberataques dirigidos contra Europa y sus aliados.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias