Os Estados Unidos anunciaram a desativação de duas ferramentas de invasão cibernética usadas por grupos de ameaça chineses apoiados pelo Estado contra infraestruturas críticas americanas e estrangeiras. A medida tem como alvo ferramentas desenvolvidas pela empresa Integrity Technology Group, também conhecida como Integrity Tech: MicroScan e FishHub.
Duas ferramentas para funções diferentes
A MicroScan foi usada para verificar vulnerabilidades e realizar reconhecimento de redes, enquanto a FishHub permitia executar operações de phishing direcionado e invadir redes remotamente, para depois procurar arquivos específicos e extraí-los dos sistemas-alvo. Os Estados Unidos afirmaram que a Integrity Tech usou uma versão do malware Mirai para construir uma botnet de dispositivos da Internet das Coisas, que ajudou a operar a MicroScan e a executar operações de reconhecimento.
Os alvos incluíram uma empresa americana de energia, organizações não governamentais e aeroportos no Japão e na Polônia, além de entidades de infraestrutura crítica e universidades em Taiwan. A FishHub também foi usada contra pelo menos 20 universidades taiwanesas.
Desativação da infraestrutura operacional
Os Estados Unidos assumiram o controle de domínios usados pelos invasores para acessar as duas ferramentas, entre eles c0cc[.]cc, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com e linkedinns[.]net.
A operação ocorre após a desativação da rede Raptor Train, associada à Integrity Tech, em 2024, e a imposição de sanções à empresa em 2025 por fornecer produtos de cibersegurança a grupos chineses avançados e persistentes, como o Flax Typhoon. A União Europeia também impôs sanções à empresa em março de 2026.
Alcance das ferramentas e entidades visadas
Um alerta de segurança conjunto emitido por agências dos Estados Unidos, do Reino Unido, da Austrália, do Canadá, do Japão, da Nova Zelândia e da Espanha mostrou que a MicroScan está ativa desde pelo menos 2017. Seus alvos incluíam serviços e produtos como Apache Struts, Juniper ScreenOS, Jenkins, OpenSSL, Oracle, Rejetto HFS, WebLogic Server e WordPress. O alerta descreveu a ferramenta como uma aplicação web desenvolvida em Python, com mais de 1.300 scripts para testar a segurança e verificar sites em busca de vulnerabilidades específicas.
A MicroScan esteve particularmente associada à atividade do Flax Typhoon, também conhecido pelos nomes Ethereal Panda, Red Juliett, Storm-0919 e UNC5007, e as autoridades americanas acreditam que a Integrity Tech também cooperou com outros grupos chineses.
O que importa para os responsáveis pela defesa?
A campanha mostra que o risco não está ligado a uma única ferramenta, mas a uma cadeia que começa com o reconhecimento automatizado e o acesso inicial e continua por meio de ferramentas como BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe e WPScan. Os invasores também usaram ferramentas de exploração de linha de comando, a ferramenta EBurst para realizar pulverização de senhas contra o Microsoft Exchange e ferramentas de VPN, como o SoftEther, para manter o acesso.
Segundo o alerta, credenciais e mensagens de e-mail foram coletadas de sistemas locais e serviços em nuvem, e o roubo de dados atingiu entidades governamentais, órgãos de aplicação da lei, sistemas de saúde e instituições religiosas no Sudeste Asiático. Em alguns casos, o acesso aos dados roubados foi restringido a endereços IP originários de Xiamen, na China. Isso confirma que a desativação dos domínios atinge uma parte importante da infraestrutura operacional, mas, por si só, não comprova o desaparecimento da capacidade de reconstruir as ferramentas ou usar outros canais.