El FBI desactivó siete dominios del grupo chino Flax Typhoon; tenían en la mira gas, electricidad y aeropuertos.

El FBI desactivó siete dominios del grupo chino Flax Typhoon; tenían en la mira gas, electricidad y aeropuertos.

Investigadores estadounidenses revelaron la infraestructura de dos plataformas de hackers.

image

El FBI incautó siete dominios de la china Flax Typhoon, que buscaba puntos débiles en las redes de empresas energéticas y aeropuertos. En el punto de mira de los hackers estuvieron empresas de gas y electricidad de Taiwán, una empresa energética estadounidense, así como aeropuertos de Japón y Polonia. La investigación reveló cómo funcionaba la infraestructura de los ataques.

La operación fue anunciada el 8 de octubre de 2026 por el Departamento de Justicia de EE. UU. y el FBI. Según las autoridades estadounidenses, detrás de la actividad de Flax Typhoon está la empresa pekinesa Integrity Technology Group, que cumple contratos con el gobierno de la RPC. La compañía proporcionaba a los operadores dos herramientas, MicroScan y FishHub. El tribunal autorizó interceptar los dominios a través de los cuales los atacantes controlaban las plataformas.

MicroScan escaneaba sistemas accesibles desde internet en busca de vulnerabilidades que después podrían explotar los clientes de Integrity Tech. Parte de las peticiones pasaba por el botnet Raptor Train, formado por routers, cámaras y otros dispositivos del internet de las cosas infectados. En la base de la red había una variante de Mirai. Para acceder a MicroScan, los operadores usaban el dominio c0cc.cc.

En la lista de objetivos figuraban una empresa energética de Carolina del Sur, una organización no gubernamental internacional, aeropuertos de Japón y Polonia, dos universidades, así como empresas de gas y electricidad de Taiwán. El simple escaneo no demuestra que todos los mencionados hayan sido comprometidos. Las autoridades estadounidenses afirman que en casos aislados la inteligencia escaló a ataques reales.

FishHub se empleaba para phishing dirigido. Después de la intrusión inicial en la red, la herramienta descargaba malware adicional que permitía a los clientes de Integrity Tech obtener acceso remoto, buscar archivos relevantes y enviarlos a servidores bajo su control. Entre las víctimas confirmadas de la actividad de FishHub, la investigación estadounidense menciona alrededor de 20 universidades de Taiwán.

Cinco dominios incautados, 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com y linkedinns.net, ayudaban a distribuir programas maliciosos. La séptima dirección, 98aiblog.com, estaba vinculada a SoftEther VPN, que se utilizaba para mantener el acceso a las redes comprometidas. Sumadas a c0cc.cc, que daba servicio a MicroScan, estas direcciones componían los siete dominios interceptados.