O Departamento de Estado dos Estados Unidos oferece uma recompensa de até US$ 10 milhões por informações que levem à identificação ou localização de Zhang Yu, cidadão chinês acusado nos Estados Unidos por sua suposta participação nos ataques de 2021 contra servidores Microsoft Exchange, associados à campanha HAFNIUM.
A oferta foi noticiada nesta semana pelo veículo NTD, que citou um comunicado do programa Rewards for Justice, do Departamento de Estado.
Segundo as autoridades americanas, Zhang continua foragido. As acusações contra ele ainda não foram julgadas.
O Rewards for Justice é o programa de recompensas do Departamento de Estado voltado à segurança nacional. Desde 1984, a iniciativa afirma ter pago mais de US$ 250 milhões a mais de 125 pessoas.
Zhang é procurado por seu suposto envolvimento em “atividades cibernéticas maliciosas contra a infraestrutura crítica dos Estados Unidos”, segundo o comunicado citado pela NTD.
O valor da recompensa e a descrição da oferta coincidem com um anúncio feito pelo programa em janeiro de 2025. Na ocasião, a iniciativa ofereceu o mesmo valor por informações sobre qualquer pessoa que invadisse sistemas de infraestrutura crítica dos Estados Unidos a mando de um governo estrangeiro.
Zhang e outro homem, Xu Zewei, foram acusados juntos em um tribunal federal de Houston. A denúncia, documento que formaliza as acusações, tem nove itens.
O documento foi apresentado em novembro de 2023 e tornado público em julho de 2025. Desde então, o Departamento de Justiça tem pedido informações ao público sobre o paradeiro de Zhang.
As invasões teriam ocorrido entre fevereiro de 2020 e junho de 2021.
Xu foi preso em Milão, em julho de 2025, a pedido dos Estados Unidos. A Itália o extraditou para os Estados Unidos em abril de 2026.
“Xu é um entre muitos prestadores de serviço usados pelo governo chinês para ocultar sua participação em operações cibernéticas. Outros que fazem o mesmo enfrentam o mesmo risco”, afirmou na ocasião Brett Leatherman, diretor-assistente da Divisão Cibernética do FBI.
Do que Zhang é acusado
As autoridades americanas descrevem Zhang como diretor da Shanghai Firetech Information Science and Technology, empresa sediada em Xangai.
De acordo com a denúncia, ele executava tarefas atribuídas pelo Escritório de Segurança do Estado de Xangai, supervisionava invasões realizadas por outros funcionários da Firetech e coordenava as ações com Xu. O escritório é uma unidade do Ministério de Segurança do Estado da China (MSS), órgão de inteligência do país.
Xu teria trabalhado para outra empresa de Xangai, a Shanghai Powerock Network. O Departamento de Justiça classifica a Powerock como uma entre várias empresas que viabilizavam invasões para o governo chinês. Segundo o órgão, a China recorre a empresas privadas e prestadores de serviço para ocultar sua participação.
A denúncia descreve dois conjuntos de invasões. O primeiro, no início de 2020, teve como alvo universidades americanas e cientistas que trabalhavam em vacinas, tratamentos e testes para a COVID-19. O segundo começou no fim de 2020 e explorou falhas no servidor Microsoft Exchange durante a campanha que mais tarde ficou conhecida como HAFNIUM.
Em 30 de janeiro de 2021 ou em data próxima, Xu teria informado a Zhang que havia invadido a rede de uma universidade do Texas.
Entre as supostas vítimas estão duas universidades texanas e um escritório internacional de advocacia com sede em Washington, D.C.
A campanha HAFNIUM
A Microsoft divulgou os ataques ao Exchange em 2 de março de 2021 e lançou patches para quatro vulnerabilidades zero-day, incluindo a conhecida como ProxyLogon.
A empresa atribuiu os ataques ao HAFNIUM, descrito como “um grupo que, segundo avaliações, tem apoio estatal e opera a partir da China”. Atualmente, a Microsoft acompanha o grupo sob o nome Silk Typhoon.
Em poucos dias, a Microsoft identificou outros grupos de hackers usando as mesmas falhas.
O FBI afirma que a campanha HAFNIUM comprometeu mais de 12.700 organizações nos Estados Unidos.
Em julho de 2021, os Estados Unidos e governos parceiros disseram que hackers ligados ao MSS haviam conduzido a campanha. O relatório da Microsoft publicado naquele ano também apontou um grupo e um país como responsáveis. Os nomes Xu Zewei e Zhang Yu aparecem na denúncia apresentada nos Estados Unidos.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...