Un reporte sobre documentos judiciales atribuye al FBI la incautación de siete dominios vinculados a herramientas asociadas con Flax Typhoon. Las alegaciones relacionan a Integrity Technology Group con Microscan y FishHub, mientras una alerta conjunta atribuida a siete gobiernos advierte sobre botnets y otras herramientas usadas en presuntas operaciones de espionaje.
***
- Documentos judiciales citados en reportes atribuyen a Integrity Technology Group el desarrollo o la operación de herramientas relacionadas con Flax Typhoon; se trata de alegaciones, no de una conclusión judicial definitiva.
- Los dominios incautados habrían estado vinculados con el escaneo de redes y la distribución de FishHub, un malware que, según las autoridades, podía recopilar y exfiltrar archivos.
- El borrador identifica cinco vulnerabilidades incluidas en el catálogo de CISA, aunque la información disponible no establece que su incorporación respondiera a esta operación.
🚨 FBI incauta 7 dominios ligados a herramientas atribuidas a Flax Typhoon.
Según documentos, Microscan escaneaba redes y FishHub podía extraer archivos.
Las acusaciones vinculan a Integrity Technology Group, pero no son una sentencia definitiva. pic.twitter.com/pl9zdg1rJI
— Diario฿itcoin (@DiarioBitcoin) October 8, 2026
Un reporte sobre documentos judiciales atribuye al FBI la incautación de siete dominios vinculados con herramientas que, según las autoridades, habrían respaldado operaciones asociadas con Flax Typhoon. Las alegaciones también relacionan a Integrity Technology Group con Microscan y FishHub. La información sobre las herramientas y sus presuntos objetivos debe entenderse como parte de esas acusaciones.
- La operación: los dominios habrían estado relacionados con Microscan y FishHub, herramientas atribuidas a Integrity Technology Group.
- Los objetivos: los documentos citados en reportes mencionan universidades, aeropuertos, una empresa eléctrica y otros sistemas críticos.
- Las vulnerabilidades: el Catálogo de Vulnerabilidades Explotadas Conocidas de CISA incluye las cinco fallas enumeradas en los documentos descritos por el reporte.
Según la información periodística sobre los documentos judiciales, el FBI incautó siete dominios web ligados a herramientas que las autoridades estadounidenses atribuyen a operadores cibernéticos respaldados por Pekín. Entre los sistemas que habrían examinado esos actores figura la red de una empresa eléctrica de Carolina del Sur, además de organizaciones de otros países. La información se presentó junto con una advertencia internacional sobre el presunto robo de datos confidenciales.
El reporte atribuye la alerta a agencias de Estados Unidos, Reino Unido, Australia, Canadá, Japón, Nueva Zelanda y España. Los gobiernos habrían descrito el uso de botnets, malware y otras herramientas contra organizaciones de distintos países, incluidas redes de infraestructura crítica estadounidenses. Por otra parte, documentos judiciales vinculan a Integrity Technology Group, una empresa china de ciberseguridad, con parte de la actividad atribuida a Flax Typhoon. Esas acusaciones no equivalen a una determinación judicial definitiva.
La incautación y las herramientas bajo investigación
De acuerdo con la cobertura que describe la alerta, los atacantes habrían explotado vulnerabilidades mediante herramientas de escaneo, ataques de cross-site scripting y técnicas de password spraying contra servidores Microsoft Exchange. También habrían establecido persistencia mediante software VPN y usado scripts para extraer correos electrónicos y credenciales. Esas tácticas describen una posible secuencia desde la búsqueda de sistemas expuestos hasta el acceso prolongado a una red; la información disponible no permite confirmar que se aplicaran de la misma manera en todos los incidentes mencionados.
El Catálogo de Vulnerabilidades Explotadas Conocidas de la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos, conocida como CISA, incluye las fallas CVE-2015-3306, CVE-2015-5477, CVE-2016-3081, CVE-2021-3199 y CVE-2023-22894, según la información recogida en el reporte. La inclusión en el catálogo señala vulnerabilidades que CISA considera explotadas en operaciones reales. No establece por sí sola que cada falla se haya utilizado en esta campaña ni que la agencia las incorporara como respuesta a ella.
Los documentos judiciales citados alegan que Integrity Technology Group desarrolló una botnet y un escáner de vulnerabilidades llamado Microscan, además de operar FishHub, una herramienta posterior a la intrusión. Según las autoridades, Microscan permitía buscar debilidades en redes, mientras que FishHub podía descargar malware adicional y sustraer información. Los documentos también mencionan presuntos contratos de la empresa con el gobierno de la República Popular China; son alegaciones y no deben presentarse como una conclusión judicial firme.
El reporte sostiene que el FBI incautó siete dominios, aunque la información que resume identifica explícitamente seis: c0cc[.]cc, asociado al acceso a Microscan, y otros cinco vinculados con la distribución de FishHub. Estos últimos son 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com y linkedinns[.]net. La información divulgada que se describe en el reporte no especifica el nombre del séptimo dominio.
Flax Typhoon y el alcance atribuido a la campaña
Las acciones judiciales descritas forman parte de los esfuerzos de las autoridades estadounidenses por desarticular a Flax Typhoon, grupo que Washington vincula con el gobierno de Pekín. El FBI ha descrito anteriormente a Flax Typhoon como un grupo patrocinado por el gobierno chino que operaba una botnet dirigida a dispositivos conectados a internet. En la información sobre la investigación más reciente, los equipos infectados habrían servido para escanear redes en busca de vulnerabilidades y facilitar ataques posteriores, además de ocultar las direcciones IP y la ubicación física de los operadores.
Los documentos citados sostienen que actores atribuidos a Flax Typhoon accedieron a organizaciones que antes habían sido examinadas con Microscan. Entre los casos mencionados figuran una universidad de Hsinchu, en Taiwán, comprometida en marzo de 2023, y otra institución universitaria en el municipio de Puli, vulnerada en agosto de 2022. Esos ejemplos conectarían el reconocimiento de redes con intrusiones posteriores, aunque el material resumido no ofrece una lista completa de las presuntas víctimas.
La actividad de escaneo también habría alcanzado, alrededor del 26 de abril y del 29 de diciembre de 2022, una empresa eléctrica estadounidense con sede en Carolina del Sur. Los documentos mencionan además una organización no gubernamental multinacional, aeropuertos de Japón y Polonia, y al menos dos compañías taiwanesas de infraestructura crítica: una del sector del gas natural y otra del eléctrico. El escaneo de una red no confirma por sí solo una intrusión, una distinción importante al evaluar el alcance atribuido a la campaña.
Los cinco dominios relacionados con FishHub habrían distribuido el malware hasta marzo e infectado cerca de 20 universidades taiwanesas, según las alegaciones descritas en el reporte. Una declaración jurada del agente especial del FBI Adam James relacionaría el nombre FishHub con la actividad de phishing que facilitaba la herramienta. Tras descargar un archivo en los equipos de las víctimas, ese componente podía recuperar programas y código malicioso adicionales desde los dominios incautados.
Robo de archivos y persistencia de las amenazas
El malware descrito en la declaración podía generar listados de archivos, buscar documentos específicos y comprimir los elementos seleccionados antes de enviarlos a un servidor controlado por los atacantes. Según las autoridades, ese proceso habría permitido extraer información y conservar acceso remoto a redes comprometidas. La alerta internacional también habría mencionado el robo de correos electrónicos y credenciales, datos que pueden facilitar nuevos accesos a sistemas corporativos.
En septiembre de 2024, el FBI informó de una operación para interrumpir una botnet de 260.000 dispositivos relacionada con Flax Typhoon. El Departamento de Justicia describió una operación autorizada por un tribunal para desarticular una botnet de más de 200.000 dispositivos de consumo infectados. La interrupción de esa red no permite concluir que cesaran otras operaciones atribuidas al grupo ni las advertencias sobre routers y dispositivos de Internet de las cosas comprometidos.
En febrero, la firma de seguridad de tecnología operativa Dragos advirtió que actores patrocinados por el Estado chino seguían intentando comprometer infraestructura crítica de Estados Unidos. La compañía describió un grupo cuya actividad se solaparía con la atribuida a Flax Typhoon y que presuntamente buscaría mantener acceso prolongado a estaciones de trabajo de ingeniería OT y extraer archivos operativos. Según ese reporte, sus objetivos incluirían organizaciones de manufactura, defensa, automoción, energía eléctrica, petróleo y gas, y gobierno en Estados Unidos, Europa y Asia-Pacífico.
En abril, un aviso conjunto de diez países habría afirmado que grupos chinos identificados con la etiqueta Typhoon empleaban botnets de forma estratégica y a gran escala. La alerta también habría señalado que algunas redes encubiertas eran construidas y mantenidas por empresas chinas de ciberseguridad, entre ellas Integrity Technology Group, a la que atribuyó el control y la gestión de la red Raptor Train. Estas referencias aportan contexto, pero no demuestran que todas las redes o incidentes mencionados tuvieran los mismos operadores o métodos.
Una campaña más amplia de intrusiones
A finales de agosto, el FBI anunció el desmantelamiento de otra botnet y la incautación de dominios asociados con dos plataformas presuntamente utilizadas por operadores respaldados por el gobierno chino. Según la información divulgada entonces, las plataformas se habrían relacionado con intentos de atacar a la NASA, el Senado de Estados Unidos, el Departamento de Energía y otras agencias y redes críticas. El Departamento de Justicia aclaró que no todas las organizaciones mencionadas habían sido comprometidas, una precisión que diferencia los intentos de ataque de las intrusiones confirmadas.
En conjunto, los avisos describen una amenaza que combinaría el aprovechamiento de fallas conocidas, dispositivos vulnerables y herramientas para robar datos. Las botnets pueden ocultar el origen de las operaciones y facilitar el reconocimiento de redes, mientras que programas como FishHub, según las acusaciones, permitirían pasar de una infección inicial a la búsqueda y extracción de archivos. Para las organizaciones, las advertencias subrayan la importancia de atender vulnerabilidades explotadas y revisar accesos remotos, credenciales y actividad inusual.
La incautación de dominios limitaría el acceso a una parte de la infraestructura atribuida a estas operaciones, pero no demuestra por sí sola que todos los sistemas afectados hayan quedado protegidos ni que la campaña haya terminado. La información descrita en el reporte no detalla cuántos datos fueron robados en cada incidente ni identifica a todas las víctimas. Por ahora, las alegaciones judiciales y las advertencias citadas ofrecen una descripción parcial del alcance de la operación.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Despidos en OpenAI enfrentan a investigadores de seguridad con la empresa
Bitcoin
Bitcoin: 4,33 millones de BTC quedan expuestos por reutilizar direcciones
China
Estados Unidos investiga a nueve universidades por presunto fraude de visados J-1
IA
