Integrity Tech: el FBI y nueve agencias aliadas destapan el arsenal de esta empresa vinculada a Pekín, entre fallos antiguos, ataques a Exchange y VPN SoftEther

El 8 de octubre de 2026, el FBI, la CISA, la NSA y agencias de otros seis países publicaron un aviso conjunto sobre los piratas apoyados por Integrity Technology Group, una empresa china vinculada al Gobierno de Pekín. Ese mismo día, el Departamento de Justicia de EE. UU. incautó dos de sus herramientas, MicroScan y FishHub. El aviso enumera ocho CVE explotadas, algunas con más de diez años, y ofrece rastros concretos que buscar en servidores Linux y Windows.

Qué ha pasado

El 8 de octubre de 2026, el FBI, la CISA y la NSA, junto con las agencias de ciberseguridad del Reino Unido, Australia, Canadá, Japón, Nueva Zelanda y España, publicaron el aviso AA26-281A. Describe los métodos de piratas apoyados por Integrity Technology Group, una empresa china con ánimo de lucro vinculada al Gobierno chino, cuya actividad coincide con la de grupos conocidos como Flax Typhoon, Ethereal Panda o Red Juliett. Ese mismo día, el Departamento de Justicia anunció la incautación, con autorización judicial, de dos de sus herramientas, el escáner de vulnerabilidades MicroScan y la plataforma de phishing FishHub, además de seis nombres de dominio.

Cómo entran los atacantes

Según el aviso, escanean los puertos 21, 22, 53, 80, 443 y 1080 con herramientas libres habituales, y MicroScan reúne más de 1.300 scripts contra WordPress, Jenkins, Oracle WebLogic, Apache Struts u OpenSSL. Se citan ocho CVE explotadas con éxito, cinco de ellas recién añadidas al catálogo KEV de la CISA: Bash (Shellshock), ProFTPD 1.3.5, BIND 9, Apache Struts 2.3, Pulse Connect Secure, GitLab, ONLYOFFICE DocumentServer y Strapi. Los buzones se atacan mediante rociado de contraseñas contra todas las interfaces de Exchange (OWA, EWS, ActiveSync, Autodiscover y otras). Para persistir instalan el cliente legítimo SoftEther VPN, configurado para reconectarse al arrancar; en Linux, un script PHP extrae el correo a través de la API EWS y lo deja en /var/tmp/.sess.zip. Los controladores de dominio se leen con la técnica DCSync.

Qué hacer ahora

  1. Revise las ocho CVE: Bash sin parchear, ProFTPD 1.3.5, BIND, Struts 2.3, equipos Pulse Secure antiguos, GitLab, ONLYOFFICE 5.x y Strapi hasta 4.5.5 deben actualizarse o retirarse.
  2. Imponga MFA en el webmail, Exchange Online y la VPN, y desactive los protocolos de Exchange que no use.
  3. Busque rastros en servidores Linux: find / -xdev -name .sess.zip 2>/dev/null y, con ps -eo pid,user,args, un cliente SoftEther inesperado o un proceso llamado crypto.
  4. Bloquee y busque los dominios natcloudservice[.]com y studiocloud[.]xyz en los registros DNS y del proxy, e importe los indicadores STIX publicados.
  5. Vigile la replicación de Active Directory solicitada por equipos que no son controladores de dominio.

Nuestra opinión

Ninguno de estos fallos es nuevo: un error de Bash de 2014 sigue abriendo puertas en 2026. La mejor defensa sigue siendo un inventario completo de lo expuesto a Internet, cerrar los puertos innecesarios y exigir MFA en todo acceso al correo.

Fuentes

Cómo elegimos, verificamos y redactamos nuestros análisis →

¿Está expuesto su propio servidor? Haga una prueba gratuita, solo con información pública y sin intrusión:

Comprobar un servidor Comprobar un sitio

¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.

Hablar con un experto Nuestros servicios de servidores gestionados →