FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia

Autor: Publicada 6 min de lectura 0 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrusiones cuya finalidad principal fue exfiltrar correos electrónicos de organizaciones gubernamentales, fuerzas de seguridad, centros sanitarios e instituciones religiosas, especialmente en el sudeste asiático. La comunicación de las agencias combina evidencias técnicas recuperadas por las investigaciones con evaluaciones sobre la infraestructura y las prácticas del grupo; el Departamento del Tesoro de EE. UU. ya había sancionado a la compañía en enero de 2025 y el Reino Unido la sancionó en diciembre de 2025. Integrity Technology Group ha negado las acusaciones.

Hechos confirmados: las agencias describen vectores y herramientas concretas que los actores emplearon: escaneos masivos de servicios expuestos (puertos 21, 22, 53, 80, 443, 1080) con utilidades open source como Nmap y masscan; uso de un escáner denominado MicroScan (una aplicación Python con más de 1.300 scripts para explotar vulnerabilidades conocidas); técnicas de fuerza/bruteo dirigido (password spraying) contra cuentas Microsoft 365 y Exchange mediante la herramienta EBurst; extracción de credenciales y metadatos de Active Directory mediante DCSync (herramienta DC.exe); instalación de un cliente VPN legítimo (SoftEther) renombrado para persistir; y herramientas para recopilar correos por Exchange Web Services (un bot PHP identificado como Curlc4.txt y la utilidad office-cli). Además, el FBI vincula dominios que usaron los atacantes, como natcloudservice[.]com y dns.studiocloud[.]xyz, y afirma que existe una aplicación web que permite a terceros acceder a contenidos de correo robado.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
Imagen generada con IA.

Limitaciones y elementos inciertos: la alerta no cuantifica cuántas organizaciones sufrieron exfiltración ni fija fechas concretas de cuándo ocurrieron los robos —solo documenta actividad observable desde al menos enero de 2021—. Tampoco asigna intrusión por intrusión a individuos concretos dentro de la empresa sancionada; habla en términos colectivos ("los actores de la amenaza") e indica que el mismo conjunto de tácticas coincide con grupos rastreados por firmas privadas con nombres como Flax Typhoon o Ethereal Panda, sin establecer una equivalencia de identidad plena. Por otra parte, la advertencia incluye listas de indicadores (dominios, IP, hashes) que abarcan años —varios IOCs datan de 2016— y aconseja verificarlas antes de bloquearlas, porque las fechas de “última observación” no siempre son las más recientes en el historial público.

Técnicamente, el patrón operativo es clásico pero eficiente: primero, escaneo automatizado para localizar servicios vulnerables (web, servicios de correo y paneles administrativos); después, explotación o falsificación de páginas para capturar credenciales (un payload XSS que muestra campos de usuario/contraseña y entrega un ZIP con un ejecutable malicioso que simula un proceso legítimo); movimientos laterales mediante robo de credenciales de dominio y uso de credenciales válidas para acceder a APIs de correo; y exfiltración mediante scripts que comprimen y suben buzones completos a servidores controlados por los atacantes. Un componente notable es la preferencia por herramientas que emplean métodos legítimos (EWS, APIs de Microsoft Graph, instaladores de VPN legítimos) para dificultar la detección.

Qué significa esto en la práctica: para las instituciones afectadas, la exposición de buzones no solo implica pérdida de confidencialidad —documentos, historiales médicos, investigaciones policiales— sino también la posibilidad de seguimiento prolongado (credenciales reutilizables, delegaciones sobre cuentas, o aplicaciones autorizadas que persisten). Para individuos, la fuga de correos puede derivar en robo de identidad, extorsión o compromisos de seguridad operacional. A nivel estratégico, el uso de una empresa con actividades comerciales que, según las agencias, presta capacidades a servicios estatales, plantea riesgos de espionaje con acceso a comunicaciones internas de actores públicos y privados.

Recomendaciones operativas y técnicas —acciones concretas y priorizadas—: para administradores y responsables de seguridad, las medidas deben ser inmediatas y específicas.

1) Revisar y endurecer accesos a correo y API: activar MFA obligatoria para todos los accesos a webmail, Exchange, paneles de administración y VPN; auditar y revocar permisos de aplicaciones registradas en Azure/Office 365 (rotar client secrets y eliminar aplicaciones no evaluadas); monitorizar accesos EWS y patrones inusuales de consultas por cuentas o por direcciones IP.

2) Parches y reducción de superficie: aplicar actualizaciones a los productos señalados por la advertencia y por los fabricantes (quienes publican parches y mitigaciones). Consultar el catálogo de vulnerabilidades explotadas conocido por CISA para priorizar parches: https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Desactivar servicios y puertos innecesarios (por ejemplo, interfaces de gestión remota y servicios de archivo) y restringir acceso a servicios críticos por listas de control de acceso o VPN corporativa confiable.

3) Buscar señales de compromiso concretas: revisar logs web en busca de payloads XSS o redirecciones que muestren formularios falsos; auditar eventos y privilegios de replicación de Active Directory (comportamientos DCSync); detectar instalaciones de ejecutables con nombres de sistema (conhost.exe/dllhost.exe) fuera de las ubicaciones esperadas; y comprobar conexiones salientes a dominios e IPs listados en indicadores públicos proporcionados por agencias. Para referencias generales sobre MFA y controles, vea la guía de CISA: https://www.cisa.gov/mfa.

4) Respuesta ante sospecha de intrusión: aislar hosts comprometidos, preservar registros y evidencias, ejecutar búsquedas forenses para determinar alcance (credenciales robadas, cuentas con permisos otorgados recientemente, aplicaciones con acceso delegado) y, solo después de un barrido y remediación adecuados, eliminar backdoors y rotar contraseñas y secretos. Si hay evidencia de DCSync o de robo de certificados/Kerberos, considere la rotación controlada de cuentas de servicio críticas (incluyendo krbtgt en AD) y la recompilación de controladores de dominio según la severidad.

5) Coordinar y reportar: notificar a las autoridades nacionales competentes y, si procede, a socios de intercambio de información sectorial. Las agencias ofrecen recursos y pueden compartir IoC adicionales; además, la acción conjunta y el reporte ayudan a contener el abuso de credenciales y a frenar la distribución de contenidos robados por terceros.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
Imagen generada con IA.

Para usuarios finales: evite reutilizar contraseñas, active MFA donde esté disponible, desconfíe de páginas que pidan credenciales inesperadamente y comunique cualquier correo o solicitud sospechosa al equipo de TI. Las organizaciones deberían formar a su personal en reconocimiento de páginas de inicio de sesión falsas y en el reporte rápido.

En resumen, la alerta conjunta describe una cadena de ataque bien ensayada que combina herramientas públicas y exploits conocidos con técnicas de ocultamiento mediante uso de servicios legítimos. Lo esencial para defenderse es reducir la superficie de ataque, obligar MFA, auditar accesos delegados en la nube y la replicación de AD, y tener procedimientos de respuesta que preserven evidencia antes de limpiar sistemas. Para más contexto regulator y técnico, consulte las páginas de agencias como el FBI y CISA sobre tácticas y parches.

Fuentes oficiales y recursos útiles: páginas institucionales del FBI sobre ciberinvestigación https://www.fbi.gov/investigate/cyber y el catálogo de vulnerabilidades explotadas de CISA citado arriba.

Cobertura

Relacionadas

Mas noticias del mismo tema.