Archivo editorial

CiberinteligenciaNoticia

AA26-281A: el aviso que conecta el escaneo automatizado con el robo de correo atribuido a Integrity Tech

El FBI, CISA, la NSA y socios internacionales documentan una cadena vinculada a Integrity Technology Group que combina reconocimiento automatizado, intrusiones manuales y robo de correo. El mismo día, el DOJ y el FBI anunciaron la incautación judicial de MicroScan y FishHub, dos herramientas asociadas a esa operación.

Publicado
10 de octubre de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
intermedio
Haces de fibra óptica azul y verde sobre un fondo negro, vistos en perspectiva radial.

Un aviso conjunto cambia la escala de la historia

El 8 de octubre, el FBI, CISA, la NSA y organismos de Reino Unido, Australia, Canadá, Japón, Nueva Zelanda y España publicaron el aviso AA26-281A sobre actores vinculados a Integrity Technology Group, una empresa china con vínculos con el Gobierno de China. El documento reúne evidencias de varias investigaciones del FBI y describe una operación que combina reconocimiento automatizado, explotación manual y robo de información sensible.

El aviso relaciona parte de las tácticas con actividades conocidas como Flax Typhoon, Ethereal Panda y Red Juliett, pero advierte de que las etiquetas de la industria no son intercambiables de forma automática. El mismo día, el Departamento de Justicia y el FBI anunciaron incautaciones autorizadas por un tribunal para negar a los operadores el acceso a MicroScan y FishHub: una herramienta de búsqueda de vulnerabilidades y otra orientada al spear phishing y la entrega de software.

MicroScan convierte el reconocimiento en volumen

El aviso describe MicroScan como una aplicación web escrita en Python que contiene más de 1.300 scripts de pruebas de penetración. Los actores la utilizaban para revisar servicios expuestos y buscar fallos en tecnologías como WordPress, Jenkins, Apache Struts y Oracle WebLogic. También combinaban herramientas abiertas de escaneo y se concentraban en puertos habituales de transferencia de archivos, administración remota, DNS y web.

La diferencia no está en la novedad de cada herramienta, sino en reunirlas para pasar de una lista amplia de sistemas a una selección de objetivos. Según el aviso, la plataforma se usa desde al menos 2017 y los actores obtenían acceso a redes y servicios en la nube desde enero de 2021. Buscar una debilidad y demostrar una intrusión siguen siendo hechos distintos.