El 8 de octubre de 2026, el FBI anunció la incautación de siete dominios utilizados por actores patrocinados por China identificados como Flax Typhoon para operar las herramientas MicroScan y FishHub. La infraestructura estaría vinculada a Integrity Technology Group (Integrity Tech), una empresa con sede en China que, según las autoridades estadounidenses, mantiene contratos con el Gobierno chino.
MicroScan se empleaba para escanear vulnerabilidades en redes mediante más de 1.300 scripts de pruebas de penetración. La herramienta se utilizó junto con una botnet de dispositivos infectados con Mirai para analizar objetivos como una compañía eléctrica de Carolina del Sur, aeropuertos de Japón y Polonia, empresas taiwanesas de gas natural y electricidad y universidades. El FBI confirmó intrusiones posteriores en dos universidades de Taiwán cuyos sistemas habían sido analizados con MicroScan.
FishHub se utilizaba en campañas de spear-phishing para distribuir malware en redes previamente comprometidas. El software permitía mantener acceso remoto no autorizado, buscar archivos y extraer datos hacia servidores controlados por Integrity Tech. Los investigadores localizaron en uno de esos servidores archivos y datos de más de 20 organizaciones, incluidas seis universidades de Taiwán.
La operación afectó a los dominios c0cc.cc, 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com, linkedinns.net y 98aiblog.com. Este último estaba relacionado con SoftEther VPN, utilizado para conservar el acceso remoto a sistemas comprometidos. Los dominios muestran ahora avisos de incautación del FBI.
En una alerta conjunta, el FBI, CISA, NSA y organismos internacionales señalaron que la actividad afectó a agencias gubernamentales, fabricantes, organizaciones sanitarias y tecnológicas, cuerpos policiales, instituciones educativas y entidades religiosas de Estados Unidos, el Sudeste Asiático, África y Norteamérica. La actividad presenta solapamientos con Flax Typhoon, Ethereal Panda y Red Juliett, aunque las agencias indicaron que no todas las operaciones tienen que estar necesariamente vinculadas a Integrity Tech.
La alerta incluye indicadores de compromiso, direcciones IP, dominios, hashes de malware y detalles de las herramientas. Las autoridades recomendaron revisar esos indicadores, corregir vulnerabilidades, desactivar servicios expuestos innecesarios y aplicar autenticación multifactor. El FBI también identificó el uso de EBurst para ataques de password spraying contra servidores Microsoft Exchange y de herramientas destinadas a robar correos, credenciales de Active Directory y datos.
La información ha sido publicada por BleepingComputer: FBI disrupts Chinese hacking tools used to breach critical infrastructure.
Fuente: BleepingComputer