Hackers ligados a uma empresa chinesa de cibersegurança roubaram mensagens de organizações governamentais, órgãos de segurança pública, serviços de saúde e instituições religiosas do Sudeste Asiático, segundo um comunicado publicado em 8 de outubro pelo FBI e por agências de outros seis países.
A empresa, Integrity Technology Group, foi sancionada pelos Estados Unidos e pelo Reino Unido. Os hackers procuraram falhas em sites usando uma ferramenta que reúne mais de 1.300 scripts, tentaram adivinhar senhas de contas do Microsoft 365 e do Exchange e copiaram caixas de correio com ferramentas desenvolvidas para coletar mensagens.
De acordo com o alerta conjunto das agências, os hackers invadem redes pelo menos desde meados de janeiro de 2021. O documento descreve as invasões como uma atividade em andamento, mas não informa quando ocorreram os roubos nem quantas organizações foram comprometidas.
O grupo também mirou serviços governamentais, empresas de manufatura crítica e organizações dos setores de saúde e de tecnologia da informação nos Estados Unidos, além de órgãos de segurança pública, instituições de ensino e grupos religiosos. Organizações do Sudeste Asiático, da África e da América do Norte também foram alvo.
Os hackers também operam um aplicativo web que, segundo o alerta, “permite que terceiros acessem conteúdo de mensagens roubadas”. O documento não identifica esses terceiros.
Em setembro de 2024, o FBI desarticulou uma botnet, uma rede de dispositivos sequestrados que, segundo o Departamento de Justiça dos Estados Unidos, era controlada pela Integrity Technology Group. A rede reunia mais de 200.000 roteadores, câmeras e outros dispositivos de consumo. Pesquisadores da Lumen haviam batizado a botnet de Raptor Train.
A operação de 2024 teve como foco a botnet. O novo alerta detalha como os hackers invadem redes e o que roubam. O documento se baseia em evidências recuperadas e observadas pelo FBI durante várias investigações relacionadas à empresa.
Quem está por trás das invasões
As agências descrevem a Integrity Technology Group como “uma empresa com fins lucrativos sediada na China e ligada ao governo chinês”. Segundo o alerta, seus funcionários desenvolvem ou obtêm ferramentas cibernéticas “para uso e venda”, hospedam infraestrutura e invadem redes.
O documento usa o termo “agentes de ameaça” para se referir tanto à empresa quanto aos hackers que ela apoia. Não especifica qual deles realizou cada invasão.
O Departamento do Tesouro dos Estados Unidos sancionou a empresa em janeiro de 2025 por seu papel em várias invasões a sistemas de vítimas norte-americanas. O Reino Unido impôs sanções em dezembro de 2025.
Em 2024, o então diretor do FBI, Christopher Wray, afirmou que o “presidente da empresa admitiu publicamente que, durante anos, a companhia coletou informações e fez reconhecimento para agências de segurança do governo chinês”.
Segundo o alerta, os métodos dos hackers são “compatíveis com” atividades que empresas de segurança acompanham sob nomes como Flax Typhoon, Ethereal Panda e RedJuliett, entre outros. Esses nomes podem não corresponder exatamente às designações usadas pelo governo dos Estados Unidos. Os mesmos hackers também podem realizar atividades sem relação com a Integrity Technology Group.
Flax Typhoon é o nome usado pela Microsoft para um grupo sediado na China que, segundo a empresa, tinha como alvo organizações em Taiwan em 2023.
A Integrity Technology Group rejeitou as acusações dos Estados Unidos em janeiro de 2025. Segundo a Associated Press, a empresa afirmou à Bolsa de Valores de Xangai que a medida norte-americana não tinha fundamento factual. De acordo com a mesma reportagem, um porta-voz do Ministério das Relações Exteriores da China declarou que o país se opunha firmemente à ação dos Estados Unidos.
Como os hackers invadem redes
Os hackers procuram falhas em redes e aplicativos web com ferramentas de varredura de código aberto, como Nmap, masscan e WPScan, segundo o alerta. As buscas se concentram nas portas 21, 22, 53, 80, 443 e 1080.
“O uso de ferramentas de código aberto normalmente encontradas no GitHub sugere que os agentes de ameaça tendem a procurar alvos mais vulneráveis”, afirmaram as agências.
Desde pelo menos 2017, os hackers também usam uma ferramenta de varredura chamada MicroScan. O aplicativo web, escrito em Python, reúne mais de 1.300 scripts de teste de invasão que procuram falhas específicas em sites. Os hackers usaram esses scripts contra serviços como OpenSSL, Oracle WebLogic Server, Rejetto HFS, WordPress, Juniper ScreenOS, Jenkins e Apache Struts.
O Centro Nacional de Segurança Cibernética do Reino Unido, uma das agências responsáveis pelo alerta, afirmou em seu comunicado que os hackers “usam ferramentas de IA de maneira singular, como a varredura automatizada”. O alerta conjunto, porém, não menciona IA.
Os hackers geralmente invadem os sistemas com ferramentas de linha de comando baseadas em código de exploit escrito em linguagens como Python e Go. O alerta lista oito falhas que, segundo as agências, foram exploradas com sucesso. Elas foram identificadas nos scripts de teste de invasão usados pelo grupo.
A tabela mostra as versões afetadas conforme descritas no alerta e, quando foi possível confirmar, a versão que corrige a falha.
| Vulnerabilidade | Produto | Versões afetadas segundo o alerta | Corrigida em |
|---|---|---|---|
|
CVE-2014-6278
| GNU Bash | Até bash43-026 da versão 4.3 | Não confirmado |
|
CVE-2015-3306
* | ProFTPD | 1.3.5 | 1.3.5a |
|
CVE-2015-5477
* | ISC BIND | Versões 9.x anteriores à 9.9.7-P2 e 10.x anteriores à 9.10.2-P3 | 9.9.7-P2 ou 9.10.2-P3 |
|
CVE-2016-3081
* | Apache Struts | 2.3.19 a 2.3.20.2, 2.3.21 a 2.3.24.1 e 2.3.25 a 2.3.28 | 2.3.20.3, 2.3.24.3 ou 2.3.28.1 |
|
CVE-2019-11510
| Pulse Connect Secure | 8.2 anterior à 8.2R12.1, 8.3 anterior à 8.3R7.1 e 9.0 anterior à 9.0R3.4 | 8.2R12.1, 8.3R7.1 ou 9.0R3.4, conforme os intervalos do alerta |
|
CVE-2021-22205
| GitLab | Todas as versões a partir da 11.9 | 13.8.8, 13.9.6 ou 13.10.3, segundo o registro na NVD |
|
CVE-2021-3199
* | ONLYOFFICE Document Server | 5.1.5 a 5.6.2 | 5.6.3 |
|
CVE-2023-22894
* | Strapi | Até a versão 4.5.5 | 4.8.0 |
O alerta marca cinco das oito falhas com um asterisco e afirma que elas foram recém-incluídas no catálogo Known Exploited Vulnerabilities (KEV), uma lista de falhas que, segundo a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA), já foram usadas em ataques. No entanto, elas não constavam nos dados do catálogo publicados pela CISA no GitHub, versão 2026.10.04, na consulta feita pelo The Hacker News às 18h05 UTC de 8 de outubro.
O próprio alerta de segurança do Strapi indica um intervalo mais amplo do que o documento conjunto. Segundo a empresa, são afetadas as versões da 3.2.1 até a 4.7.9, sem incluir a 4.8.0.
Duas falhas dependem de configurações específicas. A vulnerabilidade do Struts só funciona quando o recurso Dynamic Method Invocation está ativado. A Apache informa que desativá-lo é uma alternativa à atualização. Já a falha do ONLYOFFICE afeta instalações que usam JWT, segundo o registro correspondente na NVD.
A falha do BIND é uma vulnerabilidade de negação de serviço que faz o servidor DNS encerrar a execução.
Outra forma de invasão é o uso de uma tela de acesso falsa. O FBI recuperou um payload de cross-site scripting (XSS) que modifica uma página web vulnerável para exibir campos de nome de usuário e senha.
Depois que a pessoa informa qualquer nome de usuário e senha, a página oferece um arquivo ZIP protegido por senha. Dentro dele há um programa chamado live700_v1.exe. O programa inicia um processo chamado DiagTrack.exe, o mesmo nome de um programa legítimo do Windows, que envia tráfego criptografado para dns.studiocloud[.]xyz.
O FBI atribui o domínio à Integrity Technology Group e avalia que o malware provavelmente tem como alvo contas de e-mail.
Os hackers também recorrem a ataques de password spraying, que consistem em testar algumas senhas comuns em muitas contas. Para isso, usam o EBurst, uma ferramenta de código aberto escrita em Python e direcionada a contas do Microsoft 365 e do Exchange.
Segundo o arquivo README da ferramenta, o EBurst tenta iniciar sessões por diferentes interfaces do Exchange, incluindo ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover e Microsoft-Server-ActiveSync. As agências recomendam que os defensores protejam essas interfaces.
Como mantêm o acesso e o que roubam
Para manter o acesso às redes, os hackers instalam o SoftEther, um programa legítimo de VPN que, segundo o alerta, tem menos probabilidade de ser identificado por ferramentas de segurança. Eles costumam renomear o instalador para conhost.exe ou dllhost.exe, imitando arquivos do Windows, e configuram o cliente para se reconectar sempre que o computador é iniciado.
Para roubar credenciais, os hackers executaram uma ferramenta chamada DC.exe, que usa a técnica DCSync. Ela copia dados de um controlador de domínio por meio do serviço de replicação do Active Directory. A ferramenta coletou credenciais de contas, informações sobre grupos e relações de confiança.
Para obter mensagens, os hackers criaram uma ferramenta automatizada a partir de um script PHP chamado Curlc4.txt. Ela coleta mensagens pelo Exchange Web Services (EWS), uma interface que também permite acessar calendários e contatos.
A ferramenta compacta as mensagens, às vezes as criptografa e as envia para um servidor remoto. O script parece funcionar de forma independente, em vez de ser instalado em um dispositivo invadido. Seu principal domínio de comando e controle era natcloudservice[.]com.
Uma segunda ferramenta, chamada office-cli, volta a acessar contas do Microsoft 365 para coletar mensagens de diferentes períodos. Ela usa arquivos de configuração que armazenam um identificador de cliente, um identificador de locatário e um segredo. Segundo as agências, a ferramenta evita ser detectada ao usar métodos legítimos de acesso.
O FBI também observou os hackers baixarem bancos de dados ou extraírem manualmente dados das mensagens das vítimas.
Em alguns casos, os hackers limitaram o acesso aos dados roubados a endereços IP localizados em Xiamen, na China.
Usuários do aplicativo web destinado a terceiros podem visualizar as mensagens de uma conta específica ao acrescentar parâmetros a um endereço eletrônico.
Recomendações para os defensores
As agências recomendam que as equipes de defesa procurem sinais dessa atividade em suas próprias redes. Entre as medidas sugeridas estão:
- Desativar serviços e portas que não são usados, como os de acesso remoto e compartilhamento de arquivos.
- Validar e higienizar as entradas fornecidas pelos usuários em aplicativos web para bloquear ataques de XSS.
- Exigir autenticação multifator (MFA), especialmente para correio web, VPNs e contas com acesso a sistemas críticos.
- Monitorar atividades inesperadas de replicação do Active Directory, que podem indicar o uso de DCSync.
- Verificar se há aplicativos conectados às contas na nuvem com permissão para ler arquivos e mensagens.
- Analisar os registros dos aplicativos web em busca de tentativas de ataque.
- Instalar patches, inclusive para as oito falhas listadas acima.
- Substituir produtos que não recebem mais atualizações.
Em caso de suspeita de invasão, o alerta recomenda isolar os dispositivos afetados, investigar a extensão do comprometimento e comunicar o incidente de acordo com as regras nacionais. Os invasores devem ser removidos da rede depois que dados suficientes tiverem sido coletados durante a investigação. Em seguida, a rede deve ser reforçada.
O alerta inclui 39 páginas de indicadores de comprometimento (IOCs), como domínios, endereços IP e hashes de arquivos associados aos hackers. Segundo as agências, alguns indicadores remontam a 2016. Elas recomendam verificá-los antes de bloquear os endereços.
Parte dos indicadores não é nova. O The Hacker News identificou que 10 endereços IP da lista também aparecem no alerta de setembro de 2024 sobre a botnet, associados a seus servidores de comando e controle.
As datas, porém, não coincidem. A nova lista indica que os 10 endereços foram vistos pela última vez em 5 de junho de 2024. O alerta de 2024 registrava a última atividade entre 28 de agosto e 4 de setembro daquele ano.
Isso significa que a data de “última atividade” na nova lista nem sempre é a mais recente disponível. Com exceção das datas de expiração do registro de domínios, as datas mais recentes de “última atividade” nas tabelas são de 2025.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...