FBI apreende domínios ligados a hackers chineses que espionavam infraestruturas críticas

O FBI anunciou a apreensão de sete domínios utilizados por ferramentas de ataque cibernético supostamente operadas pela empresa chinesa Integrity Technology Group. A infraestrutura teria sido empregada por hackers associados ao governo da China para identificar vulnerabilidades em redes de infraestrutura crítica, incluindo uma companhia de energia da Carolina do Sul, nos Estados Unidos.
Após a operação, agências governamentais dos Estados Unidos, Reino Unido, Austrália, Canadá, Japão, Nova Zelândia e Espanha divulgaram um alerta conjunto sobre atividades de espionagem cibernética atribuídas a agentes ligados a Pequim. Segundo o documento, os invasores utilizam botnets, malwares e ferramentas de intrusão para comprometer organizações em diferentes países e extrair informações sensíveis.
As técnicas identificadas incluem varreduras de vulnerabilidades, ataques de cross-site scripting (XSS) e tentativas de autenticação com senhas comuns, conhecidas como password spraying, contra servidores Microsoft Exchange. Os invasores também utilizam softwares de VPN para manter acesso persistente às redes comprometidas e scripts para extrair e-mails e credenciais.
Diante dessas atividades, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) adicionou cinco vulnerabilidades ao catálogo de falhas conhecidas e exploradas (KEV): CVE-2015-3306, CVE-2015-5477, CVE-2016-3081, CVE-2021-3199 e CVE-2023-22894.
Flax Typhoon e a infraestrutura de espionagem
A apreensão dos domínios integra uma série de operações conduzidas pelas autoridades americanas contra o grupo hacker Flax Typhoon, associado ao governo chinês.
Segundo o FBI, entre 2021 e a interrupção de suas atividades, o grupo utilizou uma botnet baseada no malware Mirai para infectar dispositivos conectados à internet, identificar vulnerabilidades e realizar novos ataques. A rede também permitia ocultar os endereços IP e a localização dos operadores.
As autoridades americanas afirmam que a Integrity Technology Group desenvolveu essa botnet e uma ferramenta de varredura de vulnerabilidades chamada Microscan, além de operar o FishHub, utilizado após o comprometimento inicial para instalar malwares adicionais e extrair informações.
Documentos judiciais divulgados pelas autoridades indicam que a Integrity Tech mantém contratos com o governo chinês. O FBI também associa há anos as atividades do Flax Typhoon à empresa.
De acordo com os documentos, o grupo conseguiu comprometer organizações previamente analisadas pelo Microscan, incluindo duas universidades de Taiwan, uma localizada em Hsinchu, invadida em março de 2023, e outra em Puli Township, comprometida em agosto de 2022.
Em abril e dezembro de 2022, os operadores também teriam utilizado o Microscan para procurar vulnerabilidades em redes de uma companhia americana de energia, uma organização não governamental multinacional, aeroportos japoneses e poloneses e pelo menos duas empresas taiwanesas de infraestrutura crítica dos setores de gás natural e eletricidade.
FishHub foi utilizado para roubar arquivos e manter acesso remoto
A investigação identificou que a Integrity Tech acessava o Microscan por meio do domínio c0cc[.]cc, um dos endereços apreendidos.
Outros cinco domínios — 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com e linkedinns[.]net — eram utilizados para distribuir o malware FishHub. Segundo as autoridades, essa infraestrutura permaneceu ativa até março e foi associada a infecções em aproximadamente 20 universidades taiwanesas.
O agente especial do FBI Adam James afirmou, em declaração judicial, acreditar que o nome FishHub esteja relacionado ao uso da ferramenta em atividades de phishing.
Após a infecção inicial, o malware utilizava os domínios para baixar componentes adicionais, identificar arquivos específicos, compactar documentos e transferir as informações selecionadas para servidores controlados pelos invasores.
Esse mecanismo também permitia ao Flax Typhoon manter acesso remoto às redes comprometidas.
Operações anteriores não encerraram as atividades
Em setembro de 2024, o FBI anunciou uma operação internacional contra uma botnet de aproximadamente 260 mil dispositivos associada à Integrity Tech e ao Flax Typhoon. Segundo as autoridades, os responsáveis desmontaram a infraestrutura após a intervenção policial.
Apesar disso, alertas posteriores de governos ocidentais e empresas de segurança indicam que hackers chineses continuam explorando roteadores e dispositivos de Internet das Coisas (IoT) para construir botnets e acessar redes críticas.
Em fevereiro, a empresa de segurança industrial Dragos informou que grupos associados à espionagem chinesa, incluindo operadores com atividades semelhantes às do Flax Typhoon, continuavam tentando comprometer infraestruturas americanas.
Essas operações buscavam estabelecer acesso prolongado a estações de engenharia de tecnologia operacional (OT) e extrair arquivos utilizados em processos industriais. Os alvos incluíam organizações dos setores de manufatura, defesa, automotivo, energia elétrica, petróleo, gás e governo nos Estados Unidos, Europa e região Ásia-Pacífico.
Em abril, um alerta conjunto de dez países apontou que diferentes grupos chineses identificados pelo nome Typhoon utilizavam botnets de maneira estratégica e em larga escala. O documento também relacionou empresas chinesas de segurança, incluindo a Integrity Tech, à manutenção dessas redes, como a botnet Raptor Train.
No final de agosto, o FBI anunciou outra operação contra uma infraestrutura de botnet e dois serviços supostamente utilizados por agentes ligados ao governo chinês para atingir organizações como a NASA, o Senado americano e o Departamento de Energia.
Posteriormente, o Departamento de Justiça dos Estados Unidos esclareceu que nem todas as organizações mencionadas haviam sido efetivamente comprometidas.



