Fbi apreende domínios ligados a hackers chineses que espionavam infraestruturas críticas

5 минут чтения

FBI apreende domínios associados a hackers chineses que espionavam infraestruturas críticas

O FBI apreendeu sete domínios que, segundo as autoridades americanas, estavam ligados a ferramentas de espionagem digital operadas pela Integrity Technology Group, empresa chinesa associada ao grupo Flax Typhoon. A infraestrutura teria sido usada para localizar falhas em redes de organizações estratégicas, entre elas uma companhia de energia na Carolina do Sul, nos Estados Unidos.

A operação foi seguida pela divulgação de um alerta conjunto de agências governamentais dos Estados Unidos, Reino Unido, Austrália, Canadá, Japão, Nova Zelândia e Espanha. O comunicado descreve atividades atribuídas a agentes ligados a Pequim e alerta para o uso de botnets, programas maliciosos e ferramentas de invasão contra organizações de diferentes países. Entre os objetivos dos ataques estaria a obtenção de informações sensíveis.

Varreduras, senhas comuns e acesso persistente

De acordo com as autoridades, os operadores procuravam vulnerabilidades em sistemas conectados à internet e recorriam a diferentes métodos para invadir redes. As técnicas identificadas incluem ataques de cross-site scripting (XSS), varreduras automatizadas e tentativas de acesso a servidores Microsoft Exchange com combinações de senhas frequentes – prática conhecida como *password spraying*.

Depois de obter entrada em uma rede, os invasores podiam instalar softwares de VPN para conservar o acesso e dificultar a identificação de suas atividades. Scripts também eram utilizados para coletar mensagens de e-mail e credenciais. A combinação desses recursos permitia tanto a exploração inicial de sistemas vulneráveis quanto a permanência dos operadores no ambiente comprometido.

Em resposta ao risco, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) incluiu cinco falhas em seu catálogo de vulnerabilidades conhecidas e exploradas: CVE-2015-3306, CVE-2015-5477, CVE-2016-3081, CVE-2021-3199 e CVE-2023-22894. A inclusão indica que essas brechas devem ser consideradas na avaliação de segurança e na priorização de correções pelas organizações.

Botnet Mirai e ferramentas da Integrity Technology

A apreensão dos domínios faz parte de uma sequência de ações americanas contra o Flax Typhoon, grupo que as autoridades associam ao governo chinês. Segundo o FBI, entre 2021 e a interrupção de suas operações, os hackers utilizaram uma botnet baseada no malware Mirai para infectar dispositivos conectados à internet, procurar sistemas vulneráveis e viabilizar novos ataques.

A rede também teria ajudado a ocultar os endereços IP e a localização dos responsáveis. O FBI atribui à Integrity Technology o desenvolvimento da botnet e de uma ferramenta de varredura chamada Microscan. A empresa também teria operado o FishHub, usado depois da invasão inicial para instalar outros programas maliciosos e retirar dados das redes comprometidas.

Documentos judiciais divulgados pelas autoridades apontam que a Integrity Tech mantinha contratos com o governo chinês. O FBI associa há anos as atividades do Flax Typhoon à companhia, embora o papel atribuído a ela na operação seja apresentado pelas autoridades como parte de suas investigações.

Universidades e redes de infraestrutura entre os alvos

Os documentos indicam que o grupo teria atacado organizações previamente examinadas pelo Microscan. Entre os casos citados estão duas universidades de Taiwan: uma instituição em Hsinchu, comprometida em março de 2023, e outra em Puli Township, invadida em agosto de 2022.

Em abril e dezembro de 2022, operadores também teriam usado o Microscan para procurar falhas em redes de uma empresa de energia dos Estados Unidos, de uma organização não governamental multinacional, de aeroportos no Japão e na Polônia e de pelo menos duas companhias taiwanesas de infraestrutura crítica. Essas empresas atuavam nos setores de gás natural e eletricidade.

A investigação identificou o domínio c0cc[.]cc como um dos endereços usados para acessar o Microscan. Outros cinco domínios – 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com e linkedinns[.]net – teriam servido para distribuir o FishHub. Segundo as autoridades, essa estrutura continuou ativa até março e foi relacionada a infecções em cerca de 20 universidades taiwanesas.

Como o FishHub atuava após a invasão

Em declaração judicial, o agente especial do FBI Adam James afirmou acreditar que o nome FishHub pode estar ligado ao uso da ferramenta em atividades de phishing. Após a infecção inicial, o malware se conectava aos domínios associados à operação para baixar componentes adicionais e executar tarefas dentro dos sistemas invadidos.

Entre essas tarefas estavam localizar arquivos de interesse, compactar documentos selecionados e transferir os dados para servidores controlados pelos invasores. O mecanismo também permitia manter uma via de acesso remoto às redes, mesmo depois da entrada inicial. Assim, a operação não dependia apenas de uma exploração pontual: podia continuar coletando informações e preservando a presença dos hackers no ambiente.

Interrupção da botnet não encerrou a ameaça

Em setembro de 2024, o FBI anunciou uma ação internacional contra uma botnet de aproximadamente 260 mil dispositivos ligada à Integrity Tech e ao Flax Typhoon. De acordo com as autoridades, os responsáveis desmontaram a infraestrutura após a intervenção policial.

A desativação de uma rede, porém, não significa necessariamente o fim das atividades de espionagem. Alertas posteriores de governos ocidentais e empresas de segurança indicam que grupos chineses continuam explorando roteadores e dispositivos de Internet das Coisas (IoT) para montar botnets e buscar acesso a redes importantes.

Em fevereiro, a empresa de segurança industrial Dragos informou que grupos associados à espionagem chinesa – incluindo operadores cujas atividades apresentam semelhanças com as do Flax Typhoon – continuavam tentando comprometer infraestruturas nos Estados Unidos. A persistência dessas tentativas reforça a necessidade de tratar equipamentos de rede e dispositivos conectados como possíveis pontos de entrada, e não apenas como componentes auxiliares.

Para reduzir a exposição, organizações podem manter sistemas e equipamentos atualizados, substituir senhas padrão e desativar serviços que não sejam necessários. Também é importante restringir o acesso administrativo a roteadores e servidores, revisar registros de autenticação e monitorar conexões incomuns, sobretudo as que persistem por longos períodos.

Em redes de energia, transporte, saúde e outros serviços essenciais, a separação entre sistemas corporativos e ambientes operacionais pode limitar o alcance de uma invasão. A aplicação de correções para vulnerabilidades exploradas, a criação de cópias de segurança protegidas e a preparação de procedimentos de resposta ajudam a reduzir os danos caso um dispositivo ou uma conta seja comprometido.

A apreensão dos domínios interrompeu parte da infraestrutura atribuída aos operadores, mas o caso evidencia um desafio maior: ferramentas de varredura, botnets e malware podem ser combinados para localizar alvos, roubar informações e manter acesso sem chamar atenção. Por isso, a defesa exige monitoramento contínuo e atenção especial a equipamentos expostos diretamente à internet.