
Diez agencias vinculan a una empresa china con ocho fallas viejas
CISA, el FBI y la NSA señalan a Integrity Technology Group por robar correo con fallas de hasta 2014. Cinco entran ahora al catálogo de explotadas.
El 8 de octubre de 2026, la agencia estadounidense de ciberseguridad CISA publicó, junto con el FBI, la NSA y organismos de Reino Unido, Australia, Canadá, Japón, Nueva Zelanda y España, el aviso AA26-281A. El documento atribuye a Integrity Technology Group, una empresa china con vínculos con el gobierno de ese país, una campaña que mezcla escaneo automático y acceso manual para robar información sensible, entre ella correo electrónico.
La actividad coincide con los nombres Flax Typhoon, Ethereal Panda y Red Juliett. Según el documento, esos actores también podrían actuar al margen de la empresa. Es una atribución de las agencias: en las fuentes consultadas no hay respuesta pública de Integrity Technology Group.
Según el aviso, la actividad se remonta al menos a mediados de enero de 2021, con indicadores aislados de 2016. Entre los blancos figura la infraestructura crítica estadounidense, en sectores como gobierno, manufactura, salud y tecnologías de la información, más las fuerzas del orden, el sector educativo y las organizaciones religiosas. Entre quienes sufrieron robo de correo cita víctimas del sudeste asiático. También habla de organizaciones afectadas en África y no precisa países de Norteamérica.
Las ocho vulnerabilidades
Ocho vulnerabilidades, identificadas con su código CVE, aparecen como explotadas con éxito. Las cinco marcadas con asterisco se añadieron al catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, la lista que la agencia usa para exigir parches a las dependencias federales.
| Producto | CVE | Tipo | Versiones afectadas |
|---|---|---|---|
| GNU Bash | CVE-2014-6278 | Ejecución remota de código | hasta 4.3 (bash43-026) |
| ProFTPD | CVE-2015-3306* | Lectura no autorizada | 1.3.5 |
| ISC BIND 9 | CVE-2015-5477* | Denegación de servicio | antes de 9.9.7-P2; 9.10.x antes de 9.10.2-P3 |
| Apache Struts | CVE-2016-3081* | Ejecución remota de código | 2.3.19 a 2.3.28 |
| Pulse Connect Secure | CVE-2019-11510 | Lectura no autorizada | 8.2 antes de 8.2R12.1; 8.3 antes de 8.3R7.1; 9.0 antes de 9.0R3.4 |
| GitLab | CVE-2021-22205 | Ejecución remota de código | todas desde la 11.9 |
| ONLYOFFICE DocumentServer | CVE-2021-3199* | Escritura no autorizada | 5.1.5 a 5.6.2 |
| Strapi | CVE-2023-22894* | Divulgación de información | hasta 4.5.5 |
Todas son de 2014 a 2023, así que el aviso las presenta como puertas abiertas en sistemas sin actualizar y no como fallas nuevas. Tampoco enumera las versiones corregidas de cada una: recomienda aplicar parches, y cada fabricante publica los suyos.
Entre las mitigaciones, CISA lista la autenticación multifactor en correo web y VPN, desactivar servicios sin uso, segmentar las redes y vigilar la replicación inesperada de Active Directory y las subidas anómalas de datos.
Las fuentes consultadas no mencionan víctimas en México. Queda pendiente la lectura de otros firmantes, como el NCSC británico o la agencia australiana, y la respuesta de la empresa señalada.



