Alerta de sete países liga a chinesa Integrity Tech a invasões, e CISA dá até 11/10 para corrigir cinco falhas antigas
Alerta conjunto de 8/10 detalha ataques ligados à Integrity Tech com oito falhas antigas; cinco entraram no catálogo KEV da CISA com prazo federal em 11/10.
Agências de segurança de sete países publicaram em 8 de outubro de 2026 um alerta conjunto (AA26-281A) que descreve como grupos ligados ao governo chinês, com apoio da empresa Integrity Technology Group, invadem redes de governos, saúde, indústria e TI para roubar e-mails e credenciais. No mesmo dia, a CISA, agência de cibersegurança dos Estados Unidos, incluiu cinco das falhas usadas nesses ataques em seu catálogo de vulnerabilidades exploradas (KEV) e deu aos órgãos federais civis do país até 11 de outubro para corrigi-las ou deixar de usar os produtos afetados.
Quem está por trás e o que foi visto
Assinam o documento FBI, CISA e NSA, dos EUA, e órgãos do Reino Unido, Austrália, Canadá, Japão, Nova Zelândia e Espanha. Segundo o texto, a Integrity Tech é uma empresa privada sediada na China, com vínculos com o governo, que desenvolve e vende ferramentas, hospeda infraestrutura e participa de invasões. As táticas coincidem com as de atividades conhecidas como Flax Typhoon, Ethereal Panda e Red Juliett. As informações vêm de investigações do FBI.
O alerta lista alvos em setores de infraestrutura crítica dos EUA, em polícias, escolas e organizações religiosas, além de organizações no Sudeste Asiático, na África e na América do Norte. O Brasil não é citado. Entre as técnicas descritas estão:
- varredura em massa com ferramentas abertas e com o MicroScan, aplicação com mais de 1.300 scripts de teste de invasão usada desde 2017;
- páginas com falha de cross-site scripting (XSS) adulteradas para exibir campos falsos de login e entregar malware;
- tentativas em massa de senhas (password spraying) contra contas do Microsoft Exchange e do Office 365 com a ferramenta EBurst;
- persistência com o cliente de VPN legítimo SoftEther, disfarçado com nomes como
conhost.exeedllhost.exe; - cópia de dados do Active Directory pela técnica DCSync e extração automatizada de caixas do Outlook 365.
As falhas e o prazo da CISA
O documento aponta oito vulnerabilidades exploradas com sucesso, todas antigas e com correção disponível há anos. As cinco que entraram no KEV em 8 de outubro, conforme o próprio alerta e o The Hacker News (9/10), são: CVE-2015-3306 (ProFTPD 1.3.5), CVE-2015-5477 (ISC BIND), CVE-2016-3081 (Apache Struts com Dynamic Method Invocation ativado), CVE-2021-3199 (ONLYOFFICE DocumentServer) e CVE-2023-22894 (Strapi). As outras três já constavam do catálogo: CVE-2014-6278 (Shellshock, no Bash), CVE-2019-11510 (Pulse Connect Secure) e CVE-2021-22205 (GitLab). O prazo de 11 de outubro, registrado no catálogo KEV, vale apenas para órgãos federais civis dos EUA, mas a inclusão indica que a CISA tem evidência de exploração.
“Atores afiliados ao governo chinês continuam a se posicionar dentro de redes de infraestrutura crítica, incluindo sistemas de tecnologia operacional, com o objetivo de interromper funções críticas no momento que escolherem”, disse Chris Butera, diretor-executivo-assistente interino de cibersegurança da CISA, segundo o The Hacker News.
Quem precisa agir
O risco maior é de quem ainda mantém versões antigas desses produtos expostas à internet, como servidores DNS com BIND desatualizado, aplicações Java com Struts antigo, servidores FTP, editores de documentos e painéis de CMS. Também é de quem administra Exchange ou Office 365 sem autenticação multifator. As agências recomendam desativar serviços e portas sem uso, aplicar correções, exigir MFA, sanitizar entradas de aplicações web, monitorar replicação inesperada do Active Directory e substituir produtos sem suporte.
O alerta traz centenas de indicadores de comprometimento, como domínios, IPs e hashes, mas avisa que parte deles circula desde 2016 e deve ser verificada antes de qualquer bloqueio automático. O documento não informa o número de vítimas nem se houve casos fora dos países e regiões citados.
Fontes
- CISA, FBI, NSA e parceiros — Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data (AA26-281A) (08/10/2026)
- The Hacker News — Flax Typhoon Exploits Five Flaws as CISA Sets October 11 Deadline for Federal Agencies (09/10/2026)
- East Bay Cyber (espelho do catálogo KEV) — CISA Adds 5 Known Exploited Vulnerabilities to Catalog (October 8, 2026) (08/10/2026 (atualizado em 10/10))
Imagem destacada: ilustração gerada por computador, sem valor documental.


