Flax Typhoon: incautan herramientas de Integrity Tech
Agencias de ciberseguridad y fuerzas de seguridad de varios países han desmantelado herramientas que hackers respaldados por el Estado chino utilizaban contra organizaciones de infraestructuras críticas. La operación se ha centrado en Integrity Tech, una empresa de ciberseguridad con sede en Pekín a la que el Ministerio de Seguridad del Estado de la República Popular China (RPC) contrató para ayudar a atacar universidades, organismos gubernamentales, operadores de telecomunicaciones y medios de comunicación de todo el mundo.
El Departamento de Justicia de EE. UU. ha incautado varias webs que daban soporte a dos herramientas de hackeo, "Microscan" y "FishHub". Las autoridades estadounidenses también han publicado un aviso de 58 páginas sobre estas y otras herramientas que actores chinos han empleado durante los últimos seis años en la prolongada campaña Flax Typhoon.
"Integrity Technology Group proporcionó a actores de amenazas vinculados a China capacidades utilizadas para llevar a cabo escaneos masivos de vulnerabilidades y, en algunos casos, intrusiones contra infraestructuras críticas de EE. UU. y de otros países", afirmó Brett Leatherman, director adjunto del FBI. "La RPC recurre a contratistas y empresas facilitadoras para ampliar el alcance y la escala de su actividad cibernética maliciosa".
Dos herramientas en el centro de la operación
Según los documentos judiciales y los avisos, Integrity Tech creó Microscan para localizar vulnerabilidades que los hackers chinos pudieran explotar después. La herramienta se usa desde 2017 y ejecuta scripts de pruebas de penetración que analizan sitios web en busca de fallos concretos. Entre sus víctimas figuran una compañía eléctrica de Carolina del Sur, aeropuertos de Japón y Polonia, y empresas taiwanesas de infraestructuras críticas de los sectores del gas natural y la electricidad.
FishHub se diseñó para agilizar los ataques de phishing. Una vez vulnerada una red, permitía a los atacantes descargar malware en los sistemas de la víctima. Según las autoridades, el acceso remoto que ofrecía se utilizó contra unas 20 universidades de Taiwán.
La empresa combina herramientas de escaneo automatizado, botnets y técnicas manuales para robar datos sensibles.
Dispositivos perimetrales y cuentas de correo
El aviso es fruto de varias investigaciones de respuesta a incidentes del FBI en organizaciones atacadas por Integrity Tech o por otros grupos chinos que usaban sus herramientas. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) y la Agencia de Seguridad Nacional (NSA) señalaron que la empresa solía ir a por dispositivos perimetrales mal vigilados, ya que estos daban a los hackers un acceso oculto y duradero.
Chris Butera, director ejecutivo adjunto en funciones de ciberseguridad de la CISA, afirmó que los hackers del Gobierno chino "siguen posicionándose dentro de las redes de infraestructuras críticas, incluidos los sistemas de tecnología operativa (OT), con el objetivo de interrumpir funciones críticas en el momento futuro que ellos elijan".
Integrity Tech también adquiere, vende o aloja herramientas que utilizan varios grupos. Una de ellas, EBurst, ataca cuentas de correo de Microsoft Exchange mediante password spraying y adivinación de contraseñas a través de varias interfaces. Otras están pensadas para acceder a correos, calendarios y contactos.
"El FBI recuperó una base de datos de correo archivada que los actores de amenazas utilizaban para atacar las cuentas de correo de las organizaciones víctimas", indicaron las agencias. Entre las víctimas del robo de datos de correo había organismos gubernamentales, cuerpos policiales, sistemas sanitarios e instituciones religiosas del sudeste asiático. En algunos casos, el acceso a los datos robados estaba restringido a direcciones IP de Xiamen, China.
Australia, Japón, Reino Unido, España, Nueva Zelanda y Canadá participaron en el aviso. Paul Chichester, director de operaciones del Centro Nacional de Ciberseguridad británico, afirmó que "la amplitud de sectores atacados en todo el mundo demuestra el alcance de la amenaza".
Un objetivo conocido
Las agencias estadounidenses han ido a por Integrity Tech con sanciones y operaciones de desmantelamiento en repetidas ocasiones durante los últimos tres años. Investigadores de Microsoft identificaron públicamente a Flax Typhoon por primera vez en 2023. En septiembre de 2024, el Departamento de Justicia desarticuló la botnet de la empresa basada en Mirai, formada por más de 260.000 dispositivos de consumo, gracias a una autorización judicial para eliminar el malware de los equipos infectados y hacerse con el control de la infraestructura del grupo.
En su país, Integrity Tech es conocida sobre todo por construir los cyber ranges de China, plataformas de entrenamiento que simulan redes y sistemas reales. Según investigadores del equipo Natto Thoughts, la fundó en 2010 Cai Jingjing, un conocido hacker chino.
Nuestra opinión
Esta acción encaja en una tendencia: los gobiernos occidentales apuntan a los contratistas privados que hay detrás del hackeo estatal chino y no solo a los operadores, como en la reciente recompensa ofrecida por el hacker de Hafnium Zhang Yu. Incautar webs es una forma de entorpecer, no un punto final: Integrity Tech ya ha sobrevivido a sanciones y al desmantelamiento de una botnet, lo que hace pensar que estas herramientas podrían reconstruirse o sustituirse.
Para los defensores, la conclusión práctica está en el énfasis del aviso en los dispositivos perimetrales mal vigilados y en los servidores Exchange locales. Las organizaciones deberían revisar esos sistemas con los indicadores publicados. La advertencia sobre los sistemas OT también da más peso a quienes piden normas de seguridad OT más estrictas. Habrá que ver si llegan nuevas acusaciones formales o sanciones contra personas concretas.
