Estados Unidos anunció la desactivación de dos herramientas de piratería informática utilizadas por actores de amenazas chinos respaldados por el Estado contra infraestructuras críticas estadounidenses y extranjeras. La medida afecta a dos herramientas desarrolladas por la empresa Integrity Technology Group, también conocida como Integrity Tech: MicroScan y FishHub.
Dos herramientas con funciones diferentes
MicroScan se utilizó para escanear vulnerabilidades y realizar reconocimientos de redes, mientras que FishHub permitió ejecutar campañas de phishing dirigido e infiltrarse de forma remota en redes, para después buscar y extraer archivos específicos de los sistemas objetivo. Estados Unidos afirmó que Integrity Tech utilizó una versión del malware Mirai para crear una red de bots de dispositivos del Internet de las cosas que ayudó a operar MicroScan y ejecutar operaciones de reconocimiento.
Los objetivos incluyeron una empresa energética estadounidense, organizaciones no gubernamentales y aeropuertos de Japón y Polonia, además de entidades de infraestructuras críticas y universidades de Taiwán. FishHub también se utilizó contra al menos 20 universidades taiwanesas.
Desactivación de la infraestructura operativa
Estados Unidos tomó el control de dominios utilizados por los atacantes para acceder a las dos herramientas, entre ellos c0cc[.]cc, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com y linkedinns[.]net.
La operación se produce después de la desactivación en 2024 de la red Raptor Train, vinculada a Integrity Tech, y de la imposición de sanciones a la empresa en 2025 por proporcionar productos de ciberseguridad a actores chinos avanzados persistentes, como Flax Typhoon. La Unión Europea también impuso sanciones a la empresa en marzo de 2026.
Alcance de las herramientas y entidades objetivo
Una alerta de seguridad conjunta emitida por organismos de Estados Unidos, Reino Unido, Australia, Canadá, Japón, Nueva Zelanda y España mostró que MicroScan está activa al menos desde 2017. Entre sus objetivos se encontraban servicios y productos como Apache Struts, Juniper ScreenOS, Jenkins, OpenSSL, Oracle, Rejetto HFS, WebLogic Server y WordPress. La alerta describió la herramienta como una aplicación web desarrollada en Python que incluye más de 1.300 scripts para realizar pruebas de penetración y escanear sitios web en busca de vulnerabilidades específicas.
MicroScan estuvo especialmente vinculada a la actividad de Flax Typhoon, también conocido como Ethereal Panda, Red Juliett, Storm-0919 y UNC5007, mientras que las autoridades estadounidenses creen que Integrity Tech también colaboró con otros grupos chinos.
¿Qué les importa a los responsables de defensa?
La campaña muestra que el riesgo no está relacionado únicamente con una herramienta, sino con una cadena que comienza con el reconocimiento automatizado y el acceso inicial, y continúa mediante herramientas como BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe y WPScan. Los atacantes también utilizaron herramientas de explotación desde la línea de comandos, la herramienta EBurst para realizar ataques de password spraying contra Microsoft Exchange y herramientas VPN como SoftEther para mantener el acceso.
Según la alerta, se recopilaron credenciales y correos electrónicos de sistemas locales y servicios en la nube, y el robo de datos afectó a entidades gubernamentales, organismos encargados de hacer cumplir la ley, sistemas de atención sanitaria e instituciones religiosas del Sudeste Asiático. En algunos casos, el acceso a los datos robados se limitó a direcciones IP procedentes de Xiamen, China. Esto confirma que la desactivación de los dominios afecta a una parte importante de la infraestructura operativa, pero por sí sola no demuestra que haya desaparecido la capacidad de reconstruir las herramientas o utilizar otros canales.