FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia

Autor: Publicada 6 min de lectura 0 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intrusões cuja finalidade principal foi exfiltrar e-mails organizações governamentais, forças de segurança, centros de saúde e instituições religiosas, especialmente no Sudeste Asiático. A comunicação das agências combina evidências técnicas recuperadas pelas pesquisas com avaliações sobre infra-estruturas e práticas do grupo; o Departamento do Tesouro dos EUA. Em janeiro de 2025, os EUA já haviam sancionado a empresa e o Reino Unido a sancionou em dezembro de 2025. Integrity Technology Group negou as acusações.

Fatos confirmados: as agências descrevem vetores e ferramentas concretas que os atores utilizaram: scanners em massa de serviços expostos (portos 21, 22, 53, 80, 443, 1080) com utilitários open source como Nmap e masscan; uso de um scanner denominado MicroScan (uma aplicação em Python com mais de 1.300 scripts para explorar vulnerabilidades conhecidas); técnicas de força/bruteo dirigido (password spraying) contra contas Microsoft 365 e Exchange através da ferramenta EBurst; extração de credenciais e metadados do Active Directory através do DCSync (herramienta DC.exe); instalação de um cliente VPN legítimo (SoftEther) renomeado para persistir; e ferramentas para coletar e-mails por Exchange Web Services (um bot PHP identificado como Curlc4.txt e a utilidade office-cli). Além disso, o FBI vincula domínios que usaram os atacantes, como natcloudservice[.]com e dns.studiocloud[.]xyz, e afirma que existe uma aplicação web que permite a terceiros acessar conteúdos de e-mail roubado.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Imagem gerada com IA.

Limitações e elementos incertos: o alerta não quantifica quantas organizações sofreram exfiltração ou fixa datas concretas de quando ocorreram os roubos — apenas documenta atividade observável desde pelo menos janeiro de 2021—. Também não atribui intrusão por intrusão a indivíduos concretos dentro da empresa sancionada; fala em termos coletivos ("os atores da ameaça") e indica que o mesmo conjunto de táticas coincide com grupos rastreados por assinaturas privadas com nomes como Flax Typhoon ou Ethereal Panda, sem estabelecer uma equivalência de identidade plena. Por outro lado, a advertência inclui listas de indicadores (domínios, IP, hashes) que abrangem anos — recursos humanos datam de 2016 — e aconselha a verificar antes de bloquear, porque as datas de “última observação” nem sempre são as mais recentes no histórico público.

Tecnicamente, o padrão operacional é clássico mas eficiente: primeiro, digitalização automática para localizar serviços vulneráveis (web, serviços de e-mail e painéis administrativos); depois, exploração ou falsificação de páginas para capturar credenciais (um payload XSS que mostra campos de usuário/contraseña e entrega um ZIP com um executável malicioso que simula um processo legítimo); movimentos laterais mediante roubo de credenciais de domínio e uso de credenciais válidas para acessar APIs de correio; e exfiltração através de programas que comprimem e suben buzones completos a servidores controlados pelos atacantes. Um componente notável é a preferência por ferramentas que empregam métodos legítimos (EWS, APIs da Microsoft Graph, instaladores de VPN legítimos) para dificultar a detecção.

O que significa isso na prática: para as instituições afetadas, a exposição de buzones não só implica perda de confidencialidade — documentos, histórias médicas, pesquisas policiais — mas também a possibilidade de acompanhamento prolongado(credenciais reutilizáveis, delegações sobre contas, ou aplicações autorizadas que persistem). Para indivíduos, a fuga de e-mails pode derivar em roubo de identidade, extorsão ou compromissos de segurança operacional. A nível estratégico, a utilização de uma empresa com actividades comerciais que, segundo as agências, presta capacidades a serviços estatais, coloca riscos de espionagem com acesso a comunicações internas de intervenientes públicos e privados.

Recomendações operacionais e técnicas —ações específicas e priorizadas —: para administradores e responsáveis pela segurança, as medidas devem ser imediatas e específicas.

1) Rever e endurecer acessos a correio e API: activar o MFA obrigatório para todos os acessos ao Webmail, Exchange, painéis de administração e VPN; auditar e revogar as permissões de aplicações registadas no Azure/Office 365 (rotar o client secrets e remover aplicações não avaliadas); monitorizar o acesso de EWS e padrões invulgares de consultas por contas ou endereços IP.

2) Parches e redução de superfície: Aplicar actualizações aos produtos identificados pelo aviso e pelos fabricantes (que publicam adesivos e mitigações). Consultar o catálogo de vulnerabilidades exploradas conhecido por CISA para priorizar adesivos: https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Desactivar serviços e portos desnecessários (por exemplo, interfaces de gestão remota e serviços de arquivo) e restringir acesso a serviços críticos por listas de controle de acesso ou VPN corporativa confiável.

3) Procurar sinais de compromisso específicos: revisar logs web em busca de payloads XSS ou redireções que mostrem formulários falsos; auditar eventos e privilégios de replicação do Active Directory (comportamentos DCSync); detectar instalações de executáveis com nomes de sistema (conhost.exe/dllhost.exe) fora dos locais esperados; e verificar ligações salientes a domínios e IPs listados em indicadores públicos fornecidos por agências. Para referências gerais sobre MFA e controles, veja o guia de CISA: https://www.cisa.gov/mfa.

4) Resposta à suspeita de intrusão: isolar hosts comprometidos, preservar registros e evidências, executar pesquisas forenses para determinar alcance (credenciais roubadas, contas com permissões concedidas recentemente, aplicativos com acesso delegado) e, apenas após um barrido e remediação adequados, eliminar backdoors e rotar senhas e segredos. Se houver evidência de DCSync ou de roubo de certificados/Kerberos, considere a rotação controlada de contas de serviço críticas (incluindo krbtgt em AD) e a recompilação de controladores de domínio de acordo com a gravidade.

5) Coordenar e relatar: notificar as autoridades nacionais competentes e, se for caso disso, os parceiros de intercâmbio de informações sectoriais. As agências oferecem recursos e podem compartilhar IoC adicionais; além disso, a ação conjunta e o relatório ajudam a conter o abuso de credenciais e a conter a distribuição de conteúdos roubados por terceiros.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Imagem gerada com IA.

Para usuários finais: evite reutilizar palavras-passe, active MFA onde estiver disponível, desconfie de páginas que peçam credenciais inesperadamente e comunique qualquer e-mail ou pedido suspeito à equipe de TI. As organizações devem formar o seu pessoal em reconhecimento de páginas de início de sessão falsas e no relatório rápido.

Em suma, o alerta conjunto descreve uma cadeia de ataque bem ensaiada que combina ferramentas públicas e exploits conhecidos com técnicas de ocultação, utilizando serviços legítimos. O essencial para defender-se É reduzir a superfície de ataque, forçar MFA, auditar acessos delegados na nuvem e replicação de AD, e ter procedimentos de resposta que preservem evidências antes de limpar sistemas. Para mais contexto regulamentar e técnico, consulte as páginas de agências como o FBI e CISA sobre táticas e adesivos.

Fontes oficiais e recursos úteis: páginas institucionais do FBI sobre investigação cibernética https://www.fbi.gov/investigate/cyber e catálogo de vulnerabilidades exploradas de CISA citado acima.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.