Cibersegurança

FBI apreende sete domínios associados a ferramentas chinesas para invadir infraestrutura crítica

O Federal Bureau of Investigation apreendeu sete domínios usados pelo grupo Flax Typhoon, associado à China, para operar as ferramentas MicroScan e FishHub, utilizadas para examinar redes, invadir organizações e roubar dados em todo o mundo. Órgãos americanos e internacionais divulgaram indicadores de comprometimento e recomendações de defesa simultaneamente à operação.

2026-10-08
4 min de leitura
115 visualizações
certi.news Editorial Team
FBI apreende sete domínios associados a ferramentas chinesas para invadir infraestrutura crítica

O Federal Bureau of Investigation dos Estados Unidos apreendeu sete domínios que, segundo as autoridades, apoiavam as operações do grupo de hackers associado à China Flax Typhoon e operavam as ferramentas MicroScan e FishHub, usadas para examinar redes de organizações, invadi-las e roubar dados. A operação teve como alvo a infraestrutura associada à Integrity Technology Group, que, segundo as autoridades americanas, possui contratos com o governo chinês.

Segundo o Departamento de Justiça dos Estados Unidos, essas ferramentas permitiram realizar operações amplas de varredura de vulnerabilidades contra redes de infraestrutura crítica nos Estados Unidos e em outros países, algumas das quais resultaram em invasões efetivas. Brett Leatherman, diretor assistente da divisão de cibersegurança do FBI, afirmou que a empresa forneceu capacidades a atores de ameaça associados à China e que interromper essas empresas e sua infraestrutura dificulta o direcionamento contra redes americanas.

Uma plataforma de varredura e uma ferramenta para controle e roubo de dados

A MicroScan é uma plataforma de varredura de vulnerabilidades desenvolvida pela Integrity Tech, que inclui mais de 1.300 scripts de teste de invasão escritos em Python. Os invasores usaram a plataforma com uma rede de dispositivos infectados pelo malware Mirai para examinar possíveis alvos, incluindo uma empresa de energia elétrica na Carolina do Sul, aeroportos no Japão e na Polônia, empresas de gás natural e eletricidade em Taiwan e universidades.

O depoimento de apreensão confirma que as redes de duas universidades em Taiwan foram examinadas em agosto de 2022 e março de 2023 e depois foram invadidas. No entanto, o FBI não determinou se as empresas de energia e os aeroportos mencionados no depoimento foram efetivamente invadidos. As autoridades apreenderam o domínio c0cc.cc, usado para acessar a MicroScan, que estava disponível na internet em setembro de 2026.

Já a FishHub foi usada em ataques de phishing direcionado para entregar malware a redes previamente comprometidas. O software concedeu aos invasores acesso remoto e permitiu que procurassem arquivos específicos e os extraíssem para servidores controlados pela Integrity Tech. As autoridades de investigação encontraram arquivos e dados pertencentes a mais de 20 organizações em um servidor associado à ferramenta, incluindo seis universidades em Taiwan.

Foram apreendidos cinco domínios usados para entregar o malware: 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com e linkedinns.net. O domínio 98aiblog.com também estava associado ao programa SoftEther VPN, usado para manter o acesso remoto aos sistemas invadidos.

O que a campanha revela?

As autoridades americanas e internacionais afirmaram que a atividade teve como alvo agências governamentais americanas, os setores de manufatura avançada, saúde, tecnologia da informação, aplicação da lei e educação, além de organizações religiosas e instituições no Sudeste Asiático, na África e na América do Norte. A atividade se sobrepõe a operações atribuídas ao Flax Typhoon, ao Ethereal Panda e ao Red Juliett, com as autoridades oficiais alertando que todas essas atividades podem não estar relacionadas à Integrity Tech.

A MicroScan teve como alvo softwares comuns, como Oracle WebLogic, Apache Struts, WordPress e Jenkins, além de vulnerabilidades conhecidas no ProFTPD, ISC BIND, ONLYOFFICE, Strapi, GNU Bash, Pulse Secure VPN e GitLab. Os invasores também usaram a ferramenta de código aberto EBurst para realizar ataques de tentativa de senhas contra servidores Microsoft Exchange, além de ferramentas para coletar credenciais do Active Directory e roubar e-mails. O FBI também descobriu um aplicativo web personalizado que permitia a terceiros navegar pelas mensagens de e-mail roubadas sem acesso direto às contas comprometidas.

O que muda na prática para as organizações de defesa?

O FBI, a CISA, a NSA e parceiros internacionais emitiram simultaneamente à apreensão uma orientação de segurança conjunta que inclui endereços IP, domínios, hashes de malware e detalhes sobre as ferramentas utilizadas. Os órgãos recomendam que as organizações revisem os indicadores de comprometimento, instalem atualizações nos sistemas expostos, desativem serviços expostos desnecessários e imponham a autenticação multifator.

A operação ocorre após uma ação americana, em setembro de 2024, para desativar uma rede Mirai operada pela Integrity Tech, que incluía mais de 200 mil dispositivos de consumidores comprometidos em todo o mundo. O Reino Unido também impôs sanções à empresa em 2025, e a União Europeia impôs sanções contra ela em 2026 devido à sua ligação com ataques cibernéticos que tiveram como alvo a Europa e seus aliados.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias