El FBI, junto a agencias de otros seis países, publicó el 8 de octubre de 2026 un asesoramiento técnico que atribuye a un grupo vinculado a la empresa china Integrity Technology Group una serie de intrusiones dirigidas a cuentas de correo y redes institucionales. Según el aviso conjunto, los atacantes operaron desde al menos enero de 2021 y habrían copiado buzones de correo de organizaciones en gobiernos, fuerzas de seguridad, sistemas sanitarios e instituciones religiosas en el Sudeste Asiático, además de objetivos en África y Norteamérica.
Qué métodos usaron y qué vulnerabilidades explotaron
El documento describe una cadena de ataque consistente: escaneo masivo de servicios expuestos en Internet para identificar fallos, uso de herramientas de fuerza bruta y robo de credenciales, instalación de componentes para mantener acceso y extracción automatizada de correo.
Entre las tácticas citadas están:
- Escaneos con herramientas open source (Nmap, masscan, WPScan) y con un escáner propio denominado MicroScan, una aplicación en Python que contiene más de 1.300 scripts para buscar fallos concretos en servicios como OpenSSL, Oracle WebLogic, WordPress, Jenkins o Apache Struts.
- Spraying de contraseñas contra interfaces de Microsoft 365 y Exchange usando EBurst, que prueba inicios de sesión mediante múltiples protocolos (EWS, OWA, Autodiscover, ActiveSync, PowerShell, RPC y otros).
- Uso de exploits y scripts en Python y Go para ejecutar código y explotar fallos conocidos listados en el aviso; cinco de esos fallos aparecen ahora en el catálogo de vulnerabilidades explotadas (Known Exploited Vulnerabilities) de agencias estadounidenses.
- Instalación de software para persistencia: SoftEther (un cliente VPN legítimo) renombrado para evitar detección y configurado para reconectar en cada arranque.
- Herramientas para extraer credenciales a gran escala, como un ejecutable denominado DC.exe que emplea la técnica DCSync para replicar datos desde controladores de dominio y obtener hashes y atributos de cuentas.
- Recogida automática de correo mediante un bot basado en un script PHP (Curlc4.txt) que consulta Exchange Web Services para descargar mensajes, calendarios y contactos.
Portal que compartía correos y campaña previa contra botnet
El aviso añade que los atacantes administraban una aplicación web que «proporcionaba acceso de terceros al contenido de correos robados»; no se identifican las terceras partes que habrían accedido a esos buzones. En 2024 el FBI ya había intervenido una botnet controlada presuntamente por la misma organización, compuesta por cientos de miles de dispositivos comprometidos.
Impacto para administradores y medidas recomendadas
La noticia es relevante para administradores de servidores y propietarios de sitios porque muestra un patrón combinado: escaneo automatizado, explotación de fallos públicos, robo de credenciales y extracción automática de correo. Las medidas prácticas que señalan las agencias son:
- Corregir y actualizar cuanto antes los servicios expuestos (sistema operativo, servidores web, componentes como Exchange, WordPress, WebLogic, Struts, etc.) y aplicar los parches publicados para las vulnerabilidades señaladas.
- Proteger y monitorear todas las interfaces de correo y gestión (EWS, OWA, Autodiscover, PowerShell, ActiveSync y APIs), ya que son vectores usados para el credential stuffing y la extracción de buzones.
- Reforzar políticas de contraseñas y aplicar bloqueo por intentos fallidos, así como habilitar autenticación multifactor donde sea posible para cuentas de correo y administración.
- Detectar y eliminar herramientas de persistencia renombradas (SoftEther u otros), revisar servicios sospechosos y buscar rastros de DCSync o herramientas de extracción de credenciales.
- Auditar volúmenes de acceso a buzones y patrones inusuales de consultas EWS/IMAP/POP, y bloquear dominios o IPs asociados a la infraestructura maliciosa si se identifican.
- Implementar escaneo interno y gestión de vulnerabilidades continuas para reducir la superficie atacable frente a escáneres automatizados como MicroScan.
El aviso conjunto no precisa el número exacto de organizaciones afectadas ni las fechas concretas de cada intrusión. Tampoco asigna de forma inequívoca cada intrusión a personas concretas dentro de la empresa señalada; utiliza una etiqueta única para referirse al grupo y a la infraestructura que facilita.
Para equipos de seguridad y administradores, la recomendación clave es priorizar la actualización de sistemas expuestos y la protección de las interfaces de correo: la combinación de credenciales comprometidas y accesos automatizados a EWS/Exchange es el principal riesgo identificado por las agencias.
Lee también:
- Amatera: el infostealer que domina las detecciones en América Latina y cómo se propaga
- Vulnerabilidad crítica de subida arbitraria en Bricksforge explota sitios WordPress en la red
Fuente: The Hacker News




