Cibersegurança

Estados Unidos desativa duas ferramentas chinesas para invadir infraestruturas críticas

Os Estados Unidos anunciaram a desativação das ferramentas MicroScan e FishHub, desenvolvidas pela Integrity Technology Group e usadas por entidades chinesas apoiadas pelo Estado para fazer reconhecimento de redes, invadi-las e roubar dados. Os alvos incluíam infraestruturas críticas, aeroportos, universidades e instituições governamentais nos Estados Unidos e em outros países.

2026-10-09
4 min de leitura
92 visualizações
certi.news
Estados Unidos desativa duas ferramentas chinesas para invadir infraestruturas críticas

Os Estados Unidos anunciaram a desativação de duas ferramentas de invasão cibernética usadas por grupos de ameaça chineses apoiados pelo Estado contra infraestruturas críticas americanas e estrangeiras. A medida tem como alvo ferramentas desenvolvidas pela empresa Integrity Technology Group, também conhecida como Integrity Tech: MicroScan e FishHub.

Duas ferramentas para funções diferentes

A MicroScan foi usada para verificar vulnerabilidades e realizar reconhecimento de redes, enquanto a FishHub permitia executar operações de phishing direcionado e invadir redes remotamente, para depois procurar arquivos específicos e extraí-los dos sistemas-alvo. Os Estados Unidos afirmaram que a Integrity Tech usou uma versão do malware Mirai para construir uma botnet de dispositivos da Internet das Coisas, que ajudou a operar a MicroScan e a executar operações de reconhecimento.

Os alvos incluíram uma empresa americana de energia, organizações não governamentais e aeroportos no Japão e na Polônia, além de entidades de infraestrutura crítica e universidades em Taiwan. A FishHub também foi usada contra pelo menos 20 universidades taiwanesas.

Desativação da infraestrutura operacional

Os Estados Unidos assumiram o controle de domínios usados pelos invasores para acessar as duas ferramentas, entre eles c0cc[.]cc, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com e linkedinns[.]net.

A operação ocorre após a desativação da rede Raptor Train, associada à Integrity Tech, em 2024, e a imposição de sanções à empresa em 2025 por fornecer produtos de cibersegurança a grupos chineses avançados e persistentes, como o Flax Typhoon. A União Europeia também impôs sanções à empresa em março de 2026.

Alcance das ferramentas e entidades visadas

Um alerta de segurança conjunto emitido por agências dos Estados Unidos, do Reino Unido, da Austrália, do Canadá, do Japão, da Nova Zelândia e da Espanha mostrou que a MicroScan está ativa desde pelo menos 2017. Seus alvos incluíam serviços e produtos como Apache Struts, Juniper ScreenOS, Jenkins, OpenSSL, Oracle, Rejetto HFS, WebLogic Server e WordPress. O alerta descreveu a ferramenta como uma aplicação web desenvolvida em Python, com mais de 1.300 scripts para testar a segurança e verificar sites em busca de vulnerabilidades específicas.

A MicroScan esteve particularmente associada à atividade do Flax Typhoon, também conhecido pelos nomes Ethereal Panda, Red Juliett, Storm-0919 e UNC5007, e as autoridades americanas acreditam que a Integrity Tech também cooperou com outros grupos chineses.

O que importa para os responsáveis pela defesa?

A campanha mostra que o risco não está ligado a uma única ferramenta, mas a uma cadeia que começa com o reconhecimento automatizado e o acesso inicial e continua por meio de ferramentas como BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe e WPScan. Os invasores também usaram ferramentas de exploração de linha de comando, a ferramenta EBurst para realizar pulverização de senhas contra o Microsoft Exchange e ferramentas de VPN, como o SoftEther, para manter o acesso.

Segundo o alerta, credenciais e mensagens de e-mail foram coletadas de sistemas locais e serviços em nuvem, e o roubo de dados atingiu entidades governamentais, órgãos de aplicação da lei, sistemas de saúde e instituições religiosas no Sudeste Asiático. Em alguns casos, o acesso aos dados roubados foi restringido a endereços IP originários de Xiamen, na China. Isso confirma que a desativação dos domínios atinge uma parte importante da infraestrutura operacional, mas, por si só, não comprova o desaparecimento da capacidade de reconstruir as ferramentas ou usar outros canais.

Fonte da notícia
c
Autor

certi.news

Explore esta história

Tópicos e entidades relacionados

Na mesma categoria

Você também pode gostar

Ver todas as notícias