Un aviso conjunto cambia la escala de la historia
El 8 de octubre, el FBI, CISA, la NSA y organismos de Reino Unido, Australia, Canadá, Japón, Nueva Zelanda y España publicaron el aviso AA26-281A sobre actores vinculados a Integrity Technology Group, una empresa china con vínculos con el Gobierno de China. El documento reúne evidencias de varias investigaciones del FBI y describe una operación que combina reconocimiento automatizado, explotación manual y robo de información sensible.
El aviso relaciona parte de las tácticas con actividades conocidas como Flax Typhoon, Ethereal Panda y Red Juliett, pero advierte de que las etiquetas de la industria no son intercambiables de forma automática. El mismo día, el Departamento de Justicia y el FBI anunciaron incautaciones autorizadas por un tribunal para negar a los operadores el acceso a MicroScan y FishHub: una herramienta de búsqueda de vulnerabilidades y otra orientada al spear phishing y la entrega de software.
MicroScan convierte el reconocimiento en volumen
El aviso describe MicroScan como una aplicación web escrita en Python que contiene más de 1.300 scripts de pruebas de penetración. Los actores la utilizaban para revisar servicios expuestos y buscar fallos en tecnologías como WordPress, Jenkins, Apache Struts y Oracle WebLogic. También combinaban herramientas abiertas de escaneo y se concentraban en puertos habituales de transferencia de archivos, administración remota, DNS y web.
La diferencia no está en la novedad de cada herramienta, sino en reunirlas para pasar de una lista amplia de sistemas a una selección de objetivos. Según el aviso, la plataforma se usa desde al menos 2017 y los actores obtenían acceso a redes y servicios en la nube desde enero de 2021. Buscar una debilidad y demostrar una intrusión siguen siendo hechos distintos.
