DiárioTI

Notícias de tecnologia, todos os dias

Alerta de sete países liga a chinesa Integrity Tech a invasões, e CISA dá até 11/10 para corrigir cinco falhas antigas

Alerta conjunto de 8/10 detalha ataques ligados à Integrity Tech com oito falhas antigas; cinco entraram no catálogo KEV da CISA com prazo federal em 11/10.

Alerta de sete países liga a chinesa Integrity Tech a invasões, e CISA dá até 11/10 para corrigir cinco falhas antigas

Agências de segurança de sete países publicaram em 8 de outubro de 2026 um alerta conjunto (AA26-281A) que descreve como grupos ligados ao governo chinês, com apoio da empresa Integrity Technology Group, invadem redes de governos, saúde, indústria e TI para roubar e-mails e credenciais. No mesmo dia, a CISA, agência de cibersegurança dos Estados Unidos, incluiu cinco das falhas usadas nesses ataques em seu catálogo de vulnerabilidades exploradas (KEV) e deu aos órgãos federais civis do país até 11 de outubro para corrigi-las ou deixar de usar os produtos afetados.

Quem está por trás e o que foi visto

Assinam o documento FBI, CISA e NSA, dos EUA, e órgãos do Reino Unido, Austrália, Canadá, Japão, Nova Zelândia e Espanha. Segundo o texto, a Integrity Tech é uma empresa privada sediada na China, com vínculos com o governo, que desenvolve e vende ferramentas, hospeda infraestrutura e participa de invasões. As táticas coincidem com as de atividades conhecidas como Flax Typhoon, Ethereal Panda e Red Juliett. As informações vêm de investigações do FBI.

O alerta lista alvos em setores de infraestrutura crítica dos EUA, em polícias, escolas e organizações religiosas, além de organizações no Sudeste Asiático, na África e na América do Norte. O Brasil não é citado. Entre as técnicas descritas estão:

  • varredura em massa com ferramentas abertas e com o MicroScan, aplicação com mais de 1.300 scripts de teste de invasão usada desde 2017;
  • páginas com falha de cross-site scripting (XSS) adulteradas para exibir campos falsos de login e entregar malware;
  • tentativas em massa de senhas (password spraying) contra contas do Microsoft Exchange e do Office 365 com a ferramenta EBurst;
  • persistência com o cliente de VPN legítimo SoftEther, disfarçado com nomes como conhost.exe e dllhost.exe;
  • cópia de dados do Active Directory pela técnica DCSync e extração automatizada de caixas do Outlook 365.

As falhas e o prazo da CISA

O documento aponta oito vulnerabilidades exploradas com sucesso, todas antigas e com correção disponível há anos. As cinco que entraram no KEV em 8 de outubro, conforme o próprio alerta e o The Hacker News (9/10), são: CVE-2015-3306 (ProFTPD 1.3.5), CVE-2015-5477 (ISC BIND), CVE-2016-3081 (Apache Struts com Dynamic Method Invocation ativado), CVE-2021-3199 (ONLYOFFICE DocumentServer) e CVE-2023-22894 (Strapi). As outras três já constavam do catálogo: CVE-2014-6278 (Shellshock, no Bash), CVE-2019-11510 (Pulse Connect Secure) e CVE-2021-22205 (GitLab). O prazo de 11 de outubro, registrado no catálogo KEV, vale apenas para órgãos federais civis dos EUA, mas a inclusão indica que a CISA tem evidência de exploração.

“Atores afiliados ao governo chinês continuam a se posicionar dentro de redes de infraestrutura crítica, incluindo sistemas de tecnologia operacional, com o objetivo de interromper funções críticas no momento que escolherem”, disse Chris Butera, diretor-executivo-assistente interino de cibersegurança da CISA, segundo o The Hacker News.

Quem precisa agir

O risco maior é de quem ainda mantém versões antigas desses produtos expostas à internet, como servidores DNS com BIND desatualizado, aplicações Java com Struts antigo, servidores FTP, editores de documentos e painéis de CMS. Também é de quem administra Exchange ou Office 365 sem autenticação multifator. As agências recomendam desativar serviços e portas sem uso, aplicar correções, exigir MFA, sanitizar entradas de aplicações web, monitorar replicação inesperada do Active Directory e substituir produtos sem suporte.

O alerta traz centenas de indicadores de comprometimento, como domínios, IPs e hashes, mas avisa que parte deles circula desde 2016 e deve ser verificada antes de qualquer bloqueio automático. O documento não informa o número de vítimas nem se houve casos fora dos países e regiões citados.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.