Las autoridades estadounidenses han desmantelado dos plataformas de hackeo vinculadas a una operación de ciberespionaje patrocinada por el Estado chino que tenía como objetivo a compañías eléctricas, aeropuertos, universidades y otras infraestructuras críticas en todo el mundo. La operación consistió en la incautación de siete dominios de internet y el corte del acceso a herramientas utilizadas para identificar redes vulnerables y lanzar ataques.
El FBI y el Departamento de Justicia anunciaron la acción el 8 de octubre, identificando al grupo de hackers como Flax Typhoon. Los investigadores vincularon la operación con Integrity Technology Group, una empresa china de ciberseguridad que tiene contratos con el gobierno chino.
Según funcionarios estadounidenses, la empresa operaba dos plataformas conocidas como Microscan y FishHub. Estas herramientas permitían a los atacantes buscar debilidades de seguridad, acceder sin autorización a sistemas informáticos y recopilar información sensible.
Microscan fue diseñado para escanear sitios web y redes en busca de vulnerabilidades que los hackers pudieran explotar. Los investigadores descubrieron que contenía más de 1.300 scripts capaces de detectar debilidades en software y equipos de red ampliamente utilizados.
FishHub soportaba ataques más dirigidos, incluyendo campañas de phishing que engañaban a las víctimas para que abrieran archivos maliciosos o proporcionaran acceso a sus sistemas. Una vez que los atacantes accedieran, el malware adicional podía permitirles buscar documentos y transferir información robada a servidores externos.
Las herramientas se utilizaron contra organizaciones en varios países. Los objetivos identificados incluían una compañía eléctrica de Carolina del Sur, aeropuertos en Japón y Polonia, empresas energéticas y universidades taiwanesas, y una organización internacional sin ánimo de lucro.
Las autoridades confirmaron que algunas operaciones resultaron en intrusiones exitosas en la red. Entre las víctimas documentadas se encontraban universidades taiwanesas cuyos sistemas fueron comprometidos tras ser objetivo de las actividades de escaneo del grupo.
Flax Typhoon ha estado bajo investigación durante años. En septiembre de 2024, las autoridades estadounidenses interrumpieron una botnet asociada al mismo grupo que había infectado a más de 200.000 dispositivos conectados a internet, incluidos routers domésticos y cámaras de seguridad.
La última operación representa otro intento de desmantelar la infraestructura que soporta los ciberataques del grupo. Al confiscar los dominios utilizados por Microscan y FishHub, los investigadores impidieron que los operadores continuaran accediendo a esas plataformas a través de su infraestructura existente.
Funcionarios estadounidenses creen que los contratistas del gobierno chino desempeñan un papel importante en el apoyo a operaciones de ciberespionaje desarrollando herramientas e identificando posibles objetivos. China ha negado repetidamente las acusaciones de implicación en hackeos patrocinados por el Estado.
Junto a las incautaciones, agencias de ciberseguridad de Estados Unidos e internacionales publicaron directrices para ayudar a las organizaciones a identificar signos de compromiso asociados con Integrity Technology Group. La interrupción limita el acceso a las herramientas identificadas, aunque no establece que la operación de hackeo en general haya finalizado.
