Uma operação de espionagem digital ligada à China colocou organizações governamentais, empresas e instituições de diferentes países na mira de criminosos.
Segundo um alerta divulgado pelo FBI e por agências de outros seis países nesta quinta-feira (8), os invasores não apenas roubavam emails, mas também mantinham uma plataforma que permitia a terceiros consultar as mensagens obtidas.
As atividades foram associadas à Integrity Technology Group, empresa chinesa de segurança cibernética já sancionada pelos Estados Unidos e pelo Reino Unido.
De acordo com as autoridades, os ataques acontecem desde pelo menos janeiro de 2021 e atingiram setores como saúde, educação, segurança pública e tecnologia.
O relatório não informa quantas organizações foram comprometidas nem identifica quem utilizava a plataforma de acesso aos emails roubados.
Como os hackers chineses invadiam as organizações
A investigação revelou uma operação que combinava exploração de vulnerabilidades, ataques a senhas e ferramentas legítimas de administração de sistemas.
Entre os recursos utilizados estava o MicroScan, uma aplicação desenvolvida em Python com mais de 1.300 scripts capazes de identificar falhas em servidores e aplicações web. Os invasores também utilizavam ferramentas conhecidas, como Nmap, masscan e WPScan.
Contas do Microsoft 365 e Exchange estavam entre os principais alvos. Para tentar obter acesso, os hackers utilizavam o EBurst, ferramenta capaz de testar senhas comuns em diferentes contas.
Em determinados ataques, páginas falsas de autenticação eram utilizadas para capturar credenciais. Os pesquisadores também identificaram o uso de programas maliciosos disfarçados de processos legítimos do Windows.
Ou seja, nem sempre era necessário recorrer a técnicas inéditas. Ferramentas disponíveis publicamente e falhas conhecidas já ofereciam oportunidades suficientes para comprometer sistemas vulneráveis.
Emails roubados eram disponibilizados em plataforma própria
Um dos pontos mais preocupantes da investigação envolve o destino das informações.
Segundo o FBI, os invasores operavam uma aplicação web que permitia a terceiros acessar conteúdos de e-mails roubados. O sistema possibilitava consultar mensagens associadas a contas específicas, embora as autoridades não tenham revelado a identidade dos usuários dessa plataforma.
Para extrair as informações, os hackers utilizavam ferramentas como Curlc4 e office-cli, capazes de coletar mensagens de ambientes Exchange e Microsoft 365.
Os dados eram compactados e, em alguns casos, criptografados antes de serem enviados para servidores externos.
Os investigadores também identificaram o uso do SoftEther VPN para manter conexões com sistemas comprometidos, além de técnicas para extrair credenciais do Active Directory.
Empresa chinesa já havia sido alvo de operação do FBI
A Integrity Technology Group não apareceu agora no radar das autoridades americanas. Em setembro de 2024, o FBI desarticulou uma botnet conhecida como Raptor Train, que reunia mais de 200 mil dispositivos comprometidos, incluindo roteadores e câmeras.
Segundo o Departamento de Justiça dos Estados Unidos, a infraestrutura era controlada pela empresa chinesa.
Posteriormente, a organização recebeu sanções americanas em janeiro de 2025 e britânicas em dezembro do mesmo ano.
A Integrity Technology Group já rejeitou as acusações dos Estados Unidos, afirmando que não possuem fundamento factual. O governo chinês também manifestou oposição às sanções americanas.
As autoridades associam as atividades investigadas a técnicas utilizadas por grupos conhecidos como Flax Typhoon, Ethereal Panda e RedJuliett, embora não estabeleçam uma correspondência definitiva entre todas essas operações.
FBI recomenda reforçar a segurança de e-mails e servidores
O alerta conjunto identifica oito vulnerabilidades exploradas pelos invasores, envolvendo produtos como Apache Struts, GitLab, ProFTPD, ISC BIND e Strapi.
Entre as principais recomendações estão a aplicação de atualizações de segurança, a adoção de autenticação multifator e o monitoramento de atividades suspeitas em contas corporativas.
As organizações também devem revisar permissões de aplicações conectadas aos serviços em nuvem e investigar acessos inesperados aos controladores de domínio.
O documento reúne ainda 39 páginas de indicadores de comprometimento, incluindo endereços IP, domínios e identificadores de arquivos associados à operação.
O caso evidencia um problema recorrente na segurança digital: vulnerabilidades antigas, credenciais frágeis e ferramentas legítimas utilizadas indevidamente continuam sendo suficientes para sustentar operações de espionagem por anos.
E, quando o alvo são caixas de email corporativas, o prejuízo potencial vai muito além de uma senha comprometida. Conversas internas, documentos e informações estratégicas podem acabar nas mãos de pessoas que sequer participaram diretamente da invasão.








