Las autoridades estadounidenses, a través del Departamento de Justicia y el FBI, han tomado el control de los dominios web de una empresa china vinculada al grupo de ciberdelincuencia conocido como Flax Typhoon, bloqueando el acceso a dos herramientas utilizadas para vulnerar sistemas informáticos a nivel global.
Las herramientas en cuestión, llamadas Microscan y FishHub, eran empleadas para realizar escaneos de vulnerabilidades y comprometer infraestructuras críticas, así como redes corporativas en Estados Unidos y otros países.
Integrity Technology Group, una empresa con base en China y contratos con el gobierno chino, se encuentra en el centro de estas operaciones ilícitas que también están relacionadas con campañas conocidas como Ethereal Panda y Red Juliett, entre otras.
Este grupo de amenaza combina sofisticados recursos, incluyendo botnets de gran escala, infraestructuras de VPN, técnicas avanzadas de “living off the land” (LOTL) y vastos repositorios de herramientas para explotación de redes informáticas.
Según Brett Leatherman, subdirector de la División Cibernética del FBI, “Integrity Technology Group proporcionaba a actores vinculados a China capacidades para realizar escaneos masivos de vulnerabilidades e incluso intrusiones en infraestructuras críticas estadounidenses y extranjeras”. Añade que el gobierno chino depende de contratistas y empresas facilitadoras para ampliar el alcance y la escala de sus ciberoperaciones maliciosas, y que desmantelar estas redes dificulta su capacidad para atacar redes e infraestructuras estadounidenses.
Microscan, desarrollada por Integrity Tech, es una aplicación web basada en Python que contiene más de 1.300 scripts de pruebas de penetración diseñados para detectar vulnerabilidades específicas en una amplia gama de servicios y plataformas, como OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins y Apache Struts.
Entre las víctimas confirmadas se incluyen una empresa eléctrica en Carolina del Sur, varias aerolíneas internacionales, departamentos de infraestructuras críticas en Taiwán relacionados con el sector del gas natural y la energía, dos universidades en Taiwán, y aeropuertos en Japón y Polonia.
Campaña de spear phishing para infiltrarse en redes corporativas
FishHub, la segunda herramienta incautada, tuvo un papel destacado en la explotación de redes mediante campañas de spear phishing. Tras comprometer una red, FishHub instalaba malware adicional que permitía a los atacantes acceso remoto no autorizado, facilitando la búsqueda y extracción de documentos específicos para enviarlos a servidores controlados por el grupo.
Se ha confirmado que alrededor de 20 universidades en Taiwán fueron blanco de estas operaciones.
Paul Chichester, director de Operaciones del Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC), subrayó que la extensión de estas actividades maliciosas representa una seria amenaza para los defensores de redes a nivel global, destacando la variedad de sectores afectados y llamando a todas las organizaciones a extremar las precauciones.
En 2025, el gobierno británico ya había impuesto sanciones a Integrity Technology Group, junto a otra empresa china llamada i-Soon, por su implicación en ciberataques maliciosos.
Troy Rivetti, fiscal para el distrito occidental de Pennsylvania, agregó que “estos hackers patrocinados por estados no cesan en su empeño de infiltrar redes y sistemas en todo el mundo para robar información y aprovechar vulnerabilidades.” Señaló que la incautación actual representa la segunda acción disruptiva contra Integrity Tech en dos años, enviando un mensaje claro a los cibercriminales de China y otros países sobre el compromiso de las autoridades estadounidenses para proteger la ciberseguridad a nivel nacional e internacional.