El gobierno estadounidense ofrece una recompensa de hasta 10 millones de dólares por información que pueda ayudar a localizar a Zhang Yu, un ciudadano chino acusado de participar en una importante campaña de ciberespionaje que comprometió a miles de organizaciones estadounidenses.
Zhang es buscado en relación con la operación de hackeo HAFNIUM, que explotó vulnerabilidades de seguridad en los servidores de correo electrónico de Microsoft Exchange en 2021. Los ataques permitieron a los hackers acceder no autorizado a redes corporativas y gubernamentales, exponiendo potencialmente correos electrónicos sensibles y otra información confidencial.
Según los fiscales estadounidenses, Zhang trabajó como director en Shanghai Firetech Information Science and Technology, una empresa supuestamente involucrada en la realización de operaciones cibernéticas para los servicios de inteligencia chinos. Los investigadores le acusan de coordinar actividades de hackeo y supervisar a otros empleados implicados en la operación.
Las acusaciones van más allá de los ataques a Microsoft Exchange. Los fiscales afirman que Zhang y su presunto cómplice, Xu Zewei, también atacaron universidades estadounidenses e investigadores que trabajaban en vacunas, tratamientos y pruebas contra la COVID-19 durante 2020.
Los dos hombres fueron nombrados en una acusación federal de nueve cargos emitida en noviembre de 2023 y hecha pública en julio de 2025. Entre sus presuntas víctimas se encontraban universidades en Texas y un bufete internacional de abogados con oficina en Washington, DC.
Xu fue arrestado en Italia en julio de 2025 y extraditado a Estados Unidos en abril de 2026. Sin embargo, Zhang sigue prófugo, lo que lleva a las autoridades estadounidenses a seguir buscando información sobre su ubicación.
La campaña HAFNIUM se hizo ampliamente conocida en marzo de 2021 cuando Microsoft reveló varias vulnerabilidades previamente desconocidas en Exchange Server. Los atacantes aprovecharon estas debilidades para acceder a sistemas de correo electrónico vulnerables, y otros grupos de hackers comenzaron posteriormente a utilizar las mismas fallas de seguridad.
Las autoridades estadounidenses afirman que la campaña más amplia comprometió a más de 12.700 organizaciones estadounidenses. Microsoft atribuyó la actividad original a un grupo de hackers con sede en China y patrocinado por el Estado, mientras que funcionarios estadounidenses relacionaron posteriormente la operación con el Ministerio de Seguridad del Estado chino.
La recompensa se ofrece a través del programa Rewards for Justice del Departamento de Estado, que proporciona incentivos económicos para información sobre personas implicadas en amenazas a la seguridad nacional.