EUA apreendem sete domínios ligados a ferramentas da Integrity Tech
Microscan fazia reconhecimento de redes, enquanto FishHub apoiava ataques de spear phishing; ação judicial veio acompanhada de alerta técnico internacional.
R42 / RESUMO
O Departamento de Justiça e o FBI apreenderam sete domínios associados às ferramentas Microscan e FishHub, atribuídas por autoridades americanas a operadores ligados à Integrity Technology Group. A medida interrompe parte da infraestrutura usada para varredura, spear phishing e acesso remoto, mas não significa que todos os sistemas comprometidos ou os responsáveis tenham sido neutralizados.
PONTOS-CHAVE
- A Justiça dos EUA autorizou a apreensão de sete domínios em 8 de outubro de 2026.
- Microscan era usada para localizar vulnerabilidades em redes expostas à internet.
- FishHub apoiava spear phishing e a instalação de malware após o acesso inicial.
- As atribuições à Integrity Tech e a atores ligados ao governo chinês são alegações das autoridades americanas e de parceiros.
- O alerta recomenda corrigir vulnerabilidades, exigir MFA e monitorar dispositivos de borda.
O Departamento de Justiça dos Estados Unidos e o FBI anunciaram em 8 de outubro de 2026 a apreensão judicial de sete domínios associados a duas ferramentas de intrusão: Microscan e FishHub. Segundo documentos apresentados pelas autoridades, operadores ligados à empresa chinesa Integrity Technology Group usavam a infraestrutura para localizar redes vulneráveis e apoiar ataques contra organizações nos Estados Unidos e em outros países.
A ação é confirmada pela ordem judicial e pelo redirecionamento dos domínios. Já a responsabilidade da Integrity Tech, os vínculos com operações patrocinadas pelo Estado chinês e a associação com o grupo conhecido como Flax Typhoon são atribuições feitas pelo governo americano e por parceiros internacionais. A empresa mantém contratos com o governo da China, segundo o Departamento de Justiça. À Reuters, o Ministério das Relações Exteriores chinês declarou oposição a atividades de invasão e à disseminação de informações que considera mal-intencionadas.
Duas ferramentas cumpriam etapas diferentes
A Microscan era utilizada para reconhecimento: procurava serviços expostos e vulnerabilidades que poderiam ser exploradas posteriormente. O Departamento de Justiça afirma que a ferramenta funcionava, entre outros meios, por uma rede de dispositivos de internet das coisas infectados com uma variante do malware Mirai.
Entre os alvos de varredura citados nos documentos estão uma empresa de energia da Carolina do Sul, aeroportos no Japão e na Polônia, empresas taiwanesas de gás natural e eletricidade, duas universidades de Taiwan e uma organização não governamental multinacional. Ser alvo de uma varredura não significa necessariamente que uma rede tenha sido invadida; o processo serve para mapear possíveis portas de entrada.
A FishHub entrava em outra fase da operação. De acordo com os promotores, a ferramenta apoiava campanhas de spear phishing e entregava malware depois de um acesso inicial. Esse código poderia abrir controle remoto não autorizado, buscar arquivos específicos e enviá-los a servidores controlados pelos operadores. Aproximadamente 20 universidades taiwanesas são descritas como vítimas confirmadas dessa atividade.
O alerta vai além dos domínios apreendidos
A apreensão coincidiu com um alerta conjunto da CISA, FBI, NSA e entidades de segurança de outros países. O documento descreve combinações de varredura automatizada, exploração manual, botnets, infraestrutura de VPN e uso de ferramentas legítimas do próprio sistema para manter acesso discreto.
Os setores mencionados incluem governo, manufatura crítica, saúde, tecnologia da informação, forças policiais, educação e organizações religiosas. O alerta também observa que dispositivos de borda, como equipamentos que conectam redes corporativas à internet, podem receber menos monitoramento do que servidores internos e, por isso, oferecer permanência prolongada aos invasores.
Para reduzir o risco, as agências recomendam desativar serviços e portas sem uso, aplicar correções às vulnerabilidades conhecidas citadas no alerta, sanitizar entradas em aplicações web e exigir autenticação multifator sempre que possível. As organizações também podem comparar seus registros com os indicadores de comprometimento publicados no documento técnico.
Apreensão interrompe infraestrutura, mas não encerra a ameaça
Retirar domínios do controle dos operadores dificulta o acesso às ferramentas e pode quebrar etapas de entrega de malware. Isso não corrige automaticamente equipamentos já comprometidos, não remove cópias das ferramentas hospedadas em outros locais e não representa a prisão dos responsáveis.
O próprio Departamento de Justiça descreve esta como sua segunda interrupção técnica pública contra a infraestrutura atribuída à Integrity Tech. Em setembro de 2024, outra operação desmantelou uma botnet formada por mais de 200 mil dispositivos de consumo comprometidos. A repetição mostra por que o efeito mais imediato da ação atual é operacional: limitar recursos disponíveis e fornecer dados para defesa, sem declarar o fim do grupo ou de suas capacidades.
Gabriel Silva
Responsável pela apuração e redação desta matéria na Rota42.
R42 / FAQ
O que os Estados Unidos apreenderam?
Foram apreendidos sete domínios associados ao acesso e à distribuição de duas ferramentas, Microscan e FishHub. A ação foi autorizada judicialmente e anunciada em 8 de outubro de 2026.
Qual era a função da Microscan e da FishHub?
A Microscan fazia reconhecimento automatizado de redes em busca de vulnerabilidades. A FishHub apoiava spear phishing e, após uma invasão inicial, entregava malware capaz de permitir acesso remoto ou localizar e retirar arquivos.
Todos os alvos citados foram invadidos?
Não. Uma varredura identifica possíveis pontos fracos, mas não comprova uma invasão. O Departamento de Justiça afirma, porém, que aproximadamente 20 universidades taiwanesas foram vítimas confirmadas de atividade ligada à FishHub.
O que é Flax Typhoon?
Flax Typhoon é um nome usado pelo setor de segurança para acompanhar determinado conjunto de atividades cibernéticas. O alerta internacional afirma que parte das técnicas observadas é compatível com esse agrupamento, sem dizer que todos os rótulos usados por empresas correspondem exatamente ao mesmo ator.
Quais medidas defensivas foram recomendadas?
As orientações incluem desativar serviços e portas sem uso, corrigir vulnerabilidades conhecidas, sanitizar entradas de aplicações web, exigir autenticação multifator e procurar indicadores de comprometimento em dispositivos conectados à internet.