Segurança Digital

Hackers ligados à China usavam plataforma para dar acesso a emails roubados

FBI revela operação de hackers chineses que roubava e compartilhava emails de vítimas

Continua depois da publicidade

Uma operação de espionagem digital ligada à China colocou organizações governamentais, empresas e instituições de diferentes países na mira de criminosos.

Segundo um alerta divulgado pelo FBI e por agências de outros seis países nesta quinta-feira (8), os invasores não apenas roubavam emails, mas também mantinham uma plataforma que permitia a terceiros consultar as mensagens obtidas.

Continua depois da publicidade

As atividades foram associadas à Integrity Technology Group, empresa chinesa de segurança cibernética já sancionada pelos Estados Unidos e pelo Reino Unido.

De acordo com as autoridades, os ataques acontecem desde pelo menos janeiro de 2021 e atingiram setores como saúde, educação, segurança pública e tecnologia.

O relatório não informa quantas organizações foram comprometidas nem identifica quem utilizava a plataforma de acesso aos emails roubados.

Como os hackers chineses invadiam as organizações

A investigação revelou uma operação que combinava exploração de vulnerabilidades, ataques a senhas e ferramentas legítimas de administração de sistemas.

Entre os recursos utilizados estava o MicroScan, uma aplicação desenvolvida em Python com mais de 1.300 scripts capazes de identificar falhas em servidores e aplicações web. Os invasores também utilizavam ferramentas conhecidas, como Nmap, masscan e WPScan.

Continua depois da publicidade

Contas do Microsoft 365 e Exchange estavam entre os principais alvos. Para tentar obter acesso, os hackers utilizavam o EBurst, ferramenta capaz de testar senhas comuns em diferentes contas.

Em determinados ataques, páginas falsas de autenticação eram utilizadas para capturar credenciais. Os pesquisadores também identificaram o uso de programas maliciosos disfarçados de processos legítimos do Windows.

Ou seja, nem sempre era necessário recorrer a técnicas inéditas. Ferramentas disponíveis publicamente e falhas conhecidas já ofereciam oportunidades suficientes para comprometer sistemas vulneráveis.

Emails roubados eram disponibilizados em plataforma própria

Um dos pontos mais preocupantes da investigação envolve o destino das informações.

Segundo o FBI, os invasores operavam uma aplicação web que permitia a terceiros acessar conteúdos de e-mails roubados. O sistema possibilitava consultar mensagens associadas a contas específicas, embora as autoridades não tenham revelado a identidade dos usuários dessa plataforma.

Continua depois da publicidade

Para extrair as informações, os hackers utilizavam ferramentas como Curlc4 e office-cli, capazes de coletar mensagens de ambientes Exchange e Microsoft 365.

Os dados eram compactados e, em alguns casos, criptografados antes de serem enviados para servidores externos.

Os investigadores também identificaram o uso do SoftEther VPN para manter conexões com sistemas comprometidos, além de técnicas para extrair credenciais do Active Directory.

Empresa chinesa já havia sido alvo de operação do FBI

A Integrity Technology Group não apareceu agora no radar das autoridades americanas. Em setembro de 2024, o FBI desarticulou uma botnet conhecida como Raptor Train, que reunia mais de 200 mil dispositivos comprometidos, incluindo roteadores e câmeras.

Segundo o Departamento de Justiça dos Estados Unidos, a infraestrutura era controlada pela empresa chinesa.

Posteriormente, a organização recebeu sanções americanas em janeiro de 2025 e britânicas em dezembro do mesmo ano.

A Integrity Technology Group já rejeitou as acusações dos Estados Unidos, afirmando que não possuem fundamento factual. O governo chinês também manifestou oposição às sanções americanas.

As autoridades associam as atividades investigadas a técnicas utilizadas por grupos conhecidos como Flax Typhoon, Ethereal Panda e RedJuliett, embora não estabeleçam uma correspondência definitiva entre todas essas operações.

FBI recomenda reforçar a segurança de e-mails e servidores

O alerta conjunto identifica oito vulnerabilidades exploradas pelos invasores, envolvendo produtos como Apache Struts, GitLab, ProFTPD, ISC BIND e Strapi.

Entre as principais recomendações estão a aplicação de atualizações de segurança, a adoção de autenticação multifator e o monitoramento de atividades suspeitas em contas corporativas.

As organizações também devem revisar permissões de aplicações conectadas aos serviços em nuvem e investigar acessos inesperados aos controladores de domínio.

O documento reúne ainda 39 páginas de indicadores de comprometimento, incluindo endereços IP, domínios e identificadores de arquivos associados à operação.

Continua depois da publicidade

O caso evidencia um problema recorrente na segurança digital: vulnerabilidades antigas, credenciais frágeis e ferramentas legítimas utilizadas indevidamente continuam sendo suficientes para sustentar operações de espionagem por anos.

E, quando o alvo são caixas de email corporativas, o prejuízo potencial vai muito além de uma senha comprometida. Conversas internas, documentos e informações estratégicas podem acabar nas mãos de pessoas que sequer participaram diretamente da invasão.

Publicidade
Sua segurança online começa com um clique.
Fique em segurança com uma VPN líder a nível mundial

Proteja sua conexão, navegue com mais privacidade e tenha mais segurança ao usar redes públicas.

Felipe Ferraz

Profissional de tecnologia com formação em Análise e Desenvolvimento de Sistemas e MBA em Segurança da Informação. Atua na área de infraestrutura e segurança, escrevendo sobre ameaças cibernéticas, Linux e segurança digital.