Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrusiones cuya finalidad principal fue exfiltrar correos electrónicos de organizaciones gubernamentales, fuerzas de seguridad, centros sanitarios e instituciones religiosas, especialmente en el sudeste asiático. La comunicación de las agencias combina evidencias técnicas recuperadas por las investigaciones con evaluaciones sobre la infraestructura y las prácticas del grupo; el Departamento del Tesoro de EE. UU. ya había sancionado a la compañía en enero de 2025 y el Reino Unido la sancionó en diciembre de 2025. Integrity Technology Group ha negado las acusaciones.
Hechos confirmados: las agencias describen vectores y herramientas concretas que los actores emplearon: escaneos masivos de servicios expuestos (puertos 21, 22, 53, 80, 443, 1080) con utilidades open source como Nmap y masscan; uso de un escáner denominado MicroScan (una aplicación Python con más de 1.300 scripts para explotar vulnerabilidades conocidas); técnicas de fuerza/bruteo dirigido (password spraying) contra cuentas Microsoft 365 y Exchange mediante la herramienta EBurst; extracción de credenciales y metadatos de Active Directory mediante DCSync (herramienta DC.exe); instalación de un cliente VPN legítimo (SoftEther) renombrado para persistir; y herramientas para recopilar correos por Exchange Web Services (un bot PHP identificado como Curlc4.txt y la utilidad office-cli). Además, el FBI vincula dominios que usaron los atacantes, como natcloudservice[.]com y dns.studiocloud[.]xyz, y afirma que existe una aplicación web que permite a terceros acceder a contenidos de correo robado.

Limitaciones y elementos inciertos: la alerta no cuantifica cuántas organizaciones sufrieron exfiltración ni fija fechas concretas de cuándo ocurrieron los robos —solo documenta actividad observable desde al menos enero de 2021—. Tampoco asigna intrusión por intrusión a individuos concretos dentro de la empresa sancionada; habla en términos colectivos ("los actores de la amenaza") e indica que el mismo conjunto de tácticas coincide con grupos rastreados por firmas privadas con nombres como Flax Typhoon o Ethereal Panda, sin establecer una equivalencia de identidad plena. Por otra parte, la advertencia incluye listas de indicadores (dominios, IP, hashes) que abarcan años —varios IOCs datan de 2016— y aconseja verificarlas antes de bloquearlas, porque las fechas de “última observación” no siempre son las más recientes en el historial público.
Técnicamente, el patrón operativo es clásico pero eficiente: primero, escaneo automatizado para localizar servicios vulnerables (web, servicios de correo y paneles administrativos); después, explotación o falsificación de páginas para capturar credenciales (un payload XSS que muestra campos de usuario/contraseña y entrega un ZIP con un ejecutable malicioso que simula un proceso legítimo); movimientos laterales mediante robo de credenciales de dominio y uso de credenciales válidas para acceder a APIs de correo; y exfiltración mediante scripts que comprimen y suben buzones completos a servidores controlados por los atacantes. Un componente notable es la preferencia por herramientas que emplean métodos legítimos (EWS, APIs de Microsoft Graph, instaladores de VPN legítimos) para dificultar la detección.
Qué significa esto en la práctica: para las instituciones afectadas, la exposición de buzones no solo implica pérdida de confidencialidad —documentos, historiales médicos, investigaciones policiales— sino también la posibilidad de seguimiento prolongado (credenciales reutilizables, delegaciones sobre cuentas, o aplicaciones autorizadas que persisten). Para individuos, la fuga de correos puede derivar en robo de identidad, extorsión o compromisos de seguridad operacional. A nivel estratégico, el uso de una empresa con actividades comerciales que, según las agencias, presta capacidades a servicios estatales, plantea riesgos de espionaje con acceso a comunicaciones internas de actores públicos y privados.
Recomendaciones operativas y técnicas —acciones concretas y priorizadas—: para administradores y responsables de seguridad, las medidas deben ser inmediatas y específicas.
1) Revisar y endurecer accesos a correo y API: activar MFA obligatoria para todos los accesos a webmail, Exchange, paneles de administración y VPN; auditar y revocar permisos de aplicaciones registradas en Azure/Office 365 (rotar client secrets y eliminar aplicaciones no evaluadas); monitorizar accesos EWS y patrones inusuales de consultas por cuentas o por direcciones IP.
2) Parches y reducción de superficie: aplicar actualizaciones a los productos señalados por la advertencia y por los fabricantes (quienes publican parches y mitigaciones). Consultar el catálogo de vulnerabilidades explotadas conocido por CISA para priorizar parches: https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Desactivar servicios y puertos innecesarios (por ejemplo, interfaces de gestión remota y servicios de archivo) y restringir acceso a servicios críticos por listas de control de acceso o VPN corporativa confiable.
3) Buscar señales de compromiso concretas: revisar logs web en busca de payloads XSS o redirecciones que muestren formularios falsos; auditar eventos y privilegios de replicación de Active Directory (comportamientos DCSync); detectar instalaciones de ejecutables con nombres de sistema (conhost.exe/dllhost.exe) fuera de las ubicaciones esperadas; y comprobar conexiones salientes a dominios e IPs listados en indicadores públicos proporcionados por agencias. Para referencias generales sobre MFA y controles, vea la guía de CISA: https://www.cisa.gov/mfa.
4) Respuesta ante sospecha de intrusión: aislar hosts comprometidos, preservar registros y evidencias, ejecutar búsquedas forenses para determinar alcance (credenciales robadas, cuentas con permisos otorgados recientemente, aplicaciones con acceso delegado) y, solo después de un barrido y remediación adecuados, eliminar backdoors y rotar contraseñas y secretos. Si hay evidencia de DCSync o de robo de certificados/Kerberos, considere la rotación controlada de cuentas de servicio críticas (incluyendo krbtgt en AD) y la recompilación de controladores de dominio según la severidad.
5) Coordinar y reportar: notificar a las autoridades nacionales competentes y, si procede, a socios de intercambio de información sectorial. Las agencias ofrecen recursos y pueden compartir IoC adicionales; además, la acción conjunta y el reporte ayudan a contener el abuso de credenciales y a frenar la distribución de contenidos robados por terceros.

Para usuarios finales: evite reutilizar contraseñas, active MFA donde esté disponible, desconfíe de páginas que pidan credenciales inesperadamente y comunique cualquier correo o solicitud sospechosa al equipo de TI. Las organizaciones deberían formar a su personal en reconocimiento de páginas de inicio de sesión falsas y en el reporte rápido.
En resumen, la alerta conjunta describe una cadena de ataque bien ensayada que combina herramientas públicas y exploits conocidos con técnicas de ocultamiento mediante uso de servicios legítimos. Lo esencial para defenderse es reducir la superficie de ataque, obligar MFA, auditar accesos delegados en la nube y la replicación de AD, y tener procedimientos de respuesta que preserven evidencia antes de limpiar sistemas. Para más contexto regulator y técnico, consulte las páginas de agencias como el FBI y CISA sobre tácticas y parches.
Fuentes oficiales y recursos útiles: páginas institucionales del FBI sobre ciberinvestigación https://www.fbi.gov/investigate/cyber y el catálogo de vulnerabilidades explotadas de CISA citado arriba.
Relacionadas
Mas noticias del mismo tema.

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...

Dinamarca confirma accesos no autorizados al CPR que afectaron a 8,8 millones de registros
El gobierno de Dinamarca confirmó que durante unos diez días en septiembre hubo accesos no autorizados a registros del Central Person Register (CPR), la base de datos nacional d...