Seguridad y privacidad

El FBI detalla cómo Integrity Technology Group roba y vende acceso al correo electrónico

El FBI y socios internacionales revelaron cómo hackers vinculados a Integrity Technology Group explotan vulnerabilidades web y utilizan herramientas personalizadas para robar correos electrónicos de organizaciones globales.

Un mapa estilizado que muestra conexiones de datos globales convergiendo en un servidor central.
Ilustración generada para este artículo

Traducido automáticamente del original en inglés.

El 8 de octubre, el FBI y agencias de otros seis países publicaron una asesoría conjunta que detalla operaciones de ciberespionaje vinculadas a Integrity Technology Group. El informe describe cómo esta empresa con sede en China ha vulnerado sistemáticamente instituciones gubernamentales, sanitarias y religiosas en el Sudeste Asiático, África y Norteamérica desde enero de 2021 como mínimo.

Qué ocurrió

Integrity Technology Group, una entidad con fines de lucro sancionada por EE. UU. y Reino Unido, opera como un centro de herramientas cibernéticas y servicios de intrusión. La asesoría describe a los empleados del grupo construyendo infraestructura, desarrollando herramientas de hacking e irrumpiendo directamente en redes. Aunque la compañía niega las acusaciones, el exdirector del FBI Christopher Wray señaló en 2024 que el presidente de la empresa había admitido públicamente recopilar inteligencia para agencias de seguridad del gobierno chino.

El alcance de las intrusiones es amplio, dirigiéndose a sectores críticos de fabricación, aplicación de la ley y educación en EE. UU., junto con entidades similares en el extranjero. Los hackers no solo roban datos para sí mismos; operan una aplicación web que otorga a terceros acceso al contenido de correos electrónicos robados. La asesoría no identifica a estos usuarios externos ni especifica el número total de organizaciones vulneradas, pero confirma el robo de comunicaciones sensibles de objetivos de alto valor.

Esta actividad es distinta, aunque relacionada, con interrupciones anteriores. En septiembre de 2024, el FBI desmanteló la botnet Raptor Train, que controlaba más de 200.000 dispositivos de consumidores. Mientras que esa acción se centró en la infraestructura de la botnet, la nueva asesoría detalla los métodos específicos utilizados para infiltrarse en redes corporativas y gubernamentales y exfiltrar datos.

Cómo funciona

El proceso de intrusión comienza con escaneos agresivos. Los atacantes utilizan herramientas de código abierto como Nmap y WPScan, junto con una herramienta personalizada en Python llamada MicroScan. MicroScan contiene más de 1.300 scripts diseñados para detectar vulnerabilidades específicas en servicios como OpenSSL, WordPress y Apache Struts. El Centro Nacional de Ciberseguridad del Reino Unido señaló que el grupo emplea de manera única herramientas de escaneo automatizado, posiblemente aprovechando IA, para identificar objetivos vulnerables de forma eficiente.

Una vez encontrada una vulnerabilidad, los hackers la explotan utilizando herramientas de línea de comandos escritas en Python y Go. La asesoría enumera ocho vulnerabilidades y exposiciones comunes (CVE) específicas que han sido explotadas con éxito, incluyendo fallos en GNU Bash, Pulse Connect Secure y GitLab. Cinco de estas fueron añadidas recientemente al catálogo de Vulnerabilidades Explotadas Conocidas (Known Exploited Vulnerabilities). En algunos casos, despliegan cargas útiles de cross-site scripting para engañar a los usuarios y hacerles descargar malware disfrazado de procesos legítimos de Windows, como DiagTrack.exe.

Tras obtener acceso inicial, los atacantes establecen persistencia utilizando software SoftEther VPN, a menudo renombrando el instalador para imitar archivos del sistema como conhost.exe. Luego se mueven lateralmente a través de la red utilizando técnicas DCSync mediante una herramienta llamada DC.exe para cosechar credenciales de Active Directory. Para el robo de correos, despliegan un bot PHP llamado Curlc4.txt que utiliza Exchange Web Services para recopilar, comprimir y subir el correo a servidores remotos. Otra herramienta, office-cli, utiliza credenciales legítimas de la API de Microsoft 365 para succionar continuamente datos de correo sin activar alertas típicas de detección.

Detalles clave

  • Actor principal: Integrity Technology Group, una empresa con sede en China sancionada por el Departamento del Tesoro de EE. UU. en enero de 2025 y por el Reino Unido en diciembre de 2025.
  • Herramientas personalizadas: El grupo utiliza MicroScan, una aplicación en Python con más de 1.300 scripts de pruebas de penetración, y EBurst para ataques de password spraying contra cuentas de Microsoft 365.
  • Fallos explotados: Se confirmaron ocho CVEs específicos explotados, incluyendo CVE-2021-22205 en GitLab y CVE-2019-11510 en Pulse Connect Secure.
  • Exfiltración de datos: Los correos robados están disponibles para terceros a través de una aplicación web donde los usuarios pueden ver contenidos específicos de cuentas modificando argumentos de URL.
  • Mecanismo de persistencia: Los atacantes instalan clientes de SoftEther VPN renombrados para parecerse a archivos del sistema de Windows, manteniendo el acceso y evadiendo el software de seguridad.
  • Enfoque geográfico: Las víctimas incluyen organizaciones en el Sudeste Asiático, África y Norteamérica, abarcando sectores gubernamentales, sanitarios, de aplicación de la ley y religiosos.

Por qué importa

Para ingenieros de seguridad y líderes de TI, esta asesoría destaca el peligro de confiar únicamente en defensas perimetrales frente a ataques automatizados dirigidos por scripts. El uso de escáneres de código abierto combinados con scripts de explotación personalizados significa que cualquier servicio público sin parchear es un posible punto de entrada. El hecho de que cinco de los ocho fallos explotados fueran añadidos al catálogo de Vulnerabilidades Explotadas Conocidas solo recientemente sugiere que los defensores deben monitorear de cerca la inteligencia emergente sobre amenazas, no solo depender de calendarios estáticos de gestión de parches.

El uso de herramientas legítimas como SoftEther y las APIs de Microsoft 365 para la exfiltración de datos complica la detección. El antivirus tradicional basado en firmas puede pasar por alto instaladores de VPN renombrados, y el tráfico que utiliza credenciales válidas de API parece actividad normal del usuario. Esto traslada la carga de la detección a analíticas conductuales, como monitorear solicitudes inusuales de replicación de Active Directory o permisos inesperados de aplicaciones en entornos cloud. Las organizaciones deben asumir que el robo de credenciales es un objetivo principal y que los datos robados pueden ser revendidos o compartidos con otros actores de amenaza.

Qué puedes hacer

  • Parchear vulnerabilidades críticas: Aplica inmediatamente las correcciones para los ocho CVEs listados en la asesoría, particularmente aquellos en GitLab, Pulse Connect Secure y Apache Struts.
  • Aplicar autenticación multifactor: Requiere MFA para todas las cuentas de webmail, VPN y administrativas para mitigar ataques de password spraying usando herramientas como EBurst.
  • Auditar permisos en la nube: Revisa cuentas de Microsoft 365 y otras nubes para detectar aplicaciones no autorizadas o principales de servicio con acceso de lectura a correos y archivos.
  • Monitorear Active Directory: Configura alertas para eventos de replicación inesperados, lo cual puede indicar el uso de técnicas DCSync para cosechar credenciales.
  • Deshabilitar servicios no utilizados: Desactiva puertos y servicios innecesarios, como acceso remoto y compartir archivos, para reducir la superficie de ataque para escáneres como MicroScan.
  • Sanitizar entradas web: Asegúrate de que todas las aplicaciones web saniticen correctamente la entrada del usuario para prevenir ataques de cross-site scripting que podrían entregar malware como el falso DiagTrack.exe.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos