Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

FBI: grupo vinculado a empresa china operó portal que daba acceso a correos robados

El FBI y agencias de seis países alertaron el 8 de octubre de 2026 sobre hackers ligados a la empresa Integrity Technology Group que habrían exfiltrado correos de organismos públicos, sanidad y fuerzas del orden en el Sudeste Asiático y otras regiones.

Por Equipo ehost3 min de lecturaFuente: The Hacker News
FBI: grupo vinculado a empresa china operó portal que daba acceso a correos robados
Imagen ilustrativa generada con inteligencia artificial.

El FBI, junto a agencias de otros seis países, publicó el 8 de octubre de 2026 un asesoramiento técnico que atribuye a un grupo vinculado a la empresa china Integrity Technology Group una serie de intrusiones dirigidas a cuentas de correo y redes institucionales. Según el aviso conjunto, los atacantes operaron desde al menos enero de 2021 y habrían copiado buzones de correo de organizaciones en gobiernos, fuerzas de seguridad, sistemas sanitarios e instituciones religiosas en el Sudeste Asiático, además de objetivos en África y Norteamérica.

Qué métodos usaron y qué vulnerabilidades explotaron

El documento describe una cadena de ataque consistente: escaneo masivo de servicios expuestos en Internet para identificar fallos, uso de herramientas de fuerza bruta y robo de credenciales, instalación de componentes para mantener acceso y extracción automatizada de correo.

Entre las tácticas citadas están:

  • Escaneos con herramientas open source (Nmap, masscan, WPScan) y con un escáner propio denominado MicroScan, una aplicación en Python que contiene más de 1.300 scripts para buscar fallos concretos en servicios como OpenSSL, Oracle WebLogic, WordPress, Jenkins o Apache Struts.
  • Spraying de contraseñas contra interfaces de Microsoft 365 y Exchange usando EBurst, que prueba inicios de sesión mediante múltiples protocolos (EWS, OWA, Autodiscover, ActiveSync, PowerShell, RPC y otros).
  • Uso de exploits y scripts en Python y Go para ejecutar código y explotar fallos conocidos listados en el aviso; cinco de esos fallos aparecen ahora en el catálogo de vulnerabilidades explotadas (Known Exploited Vulnerabilities) de agencias estadounidenses.
  • Instalación de software para persistencia: SoftEther (un cliente VPN legítimo) renombrado para evitar detección y configurado para reconectar en cada arranque.
  • Herramientas para extraer credenciales a gran escala, como un ejecutable denominado DC.exe que emplea la técnica DCSync para replicar datos desde controladores de dominio y obtener hashes y atributos de cuentas.
  • Recogida automática de correo mediante un bot basado en un script PHP (Curlc4.txt) que consulta Exchange Web Services para descargar mensajes, calendarios y contactos.

Portal que compartía correos y campaña previa contra botnet

El aviso añade que los atacantes administraban una aplicación web que «proporcionaba acceso de terceros al contenido de correos robados»; no se identifican las terceras partes que habrían accedido a esos buzones. En 2024 el FBI ya había intervenido una botnet controlada presuntamente por la misma organización, compuesta por cientos de miles de dispositivos comprometidos.

Impacto para administradores y medidas recomendadas

La noticia es relevante para administradores de servidores y propietarios de sitios porque muestra un patrón combinado: escaneo automatizado, explotación de fallos públicos, robo de credenciales y extracción automática de correo. Las medidas prácticas que señalan las agencias son:

  • Corregir y actualizar cuanto antes los servicios expuestos (sistema operativo, servidores web, componentes como Exchange, WordPress, WebLogic, Struts, etc.) y aplicar los parches publicados para las vulnerabilidades señaladas.
  • Proteger y monitorear todas las interfaces de correo y gestión (EWS, OWA, Autodiscover, PowerShell, ActiveSync y APIs), ya que son vectores usados para el credential stuffing y la extracción de buzones.
  • Reforzar políticas de contraseñas y aplicar bloqueo por intentos fallidos, así como habilitar autenticación multifactor donde sea posible para cuentas de correo y administración.
  • Detectar y eliminar herramientas de persistencia renombradas (SoftEther u otros), revisar servicios sospechosos y buscar rastros de DCSync o herramientas de extracción de credenciales.
  • Auditar volúmenes de acceso a buzones y patrones inusuales de consultas EWS/IMAP/POP, y bloquear dominios o IPs asociados a la infraestructura maliciosa si se identifican.
  • Implementar escaneo interno y gestión de vulnerabilidades continuas para reducir la superficie atacable frente a escáneres automatizados como MicroScan.

El aviso conjunto no precisa el número exacto de organizaciones afectadas ni las fechas concretas de cada intrusión. Tampoco asigna de forma inequívoca cada intrusión a personas concretas dentro de la empresa señalada; utiliza una etiqueta única para referirse al grupo y a la infraestructura que facilita.

Para equipos de seguridad y administradores, la recomendación clave es priorizar la actualización de sistemas expuestos y la protección de las interfaces de correo: la combinación de credenciales comprometidas y accesos automatizados a EWS/Exchange es el principal riesgo identificado por las agencias.

Lee también:

Fuente: The Hacker News

Compartir