Noticias con acento.

Un técnico con camisa azul revisa un servidor y un conmutador de red montados en un bastidor.
Un técnico revisa un servidor de red.Bill Branson / NIH (dominio público)
Privacidad

Diez agencias vinculan a una empresa china con ocho fallas viejas

CISA, el FBI y la NSA señalan a Integrity Technology Group por robar correo con fallas de hasta 2014. Cinco entran ahora al catálogo de explotadas.

El 8 de octubre de 2026, la agencia estadounidense de ciberseguridad CISA publicó, junto con el FBI, la NSA y organismos de Reino Unido, Australia, Canadá, Japón, Nueva Zelanda y España, el aviso AA26-281A. El documento atribuye a Integrity Technology Group, una empresa china con vínculos con el gobierno de ese país, una campaña que mezcla escaneo automático y acceso manual para robar información sensible, entre ella correo electrónico.

La actividad coincide con los nombres Flax Typhoon, Ethereal Panda y Red Juliett. Según el documento, esos actores también podrían actuar al margen de la empresa. Es una atribución de las agencias: en las fuentes consultadas no hay respuesta pública de Integrity Technology Group.

Según el aviso, la actividad se remonta al menos a mediados de enero de 2021, con indicadores aislados de 2016. Entre los blancos figura la infraestructura crítica estadounidense, en sectores como gobierno, manufactura, salud y tecnologías de la información, más las fuerzas del orden, el sector educativo y las organizaciones religiosas. Entre quienes sufrieron robo de correo cita víctimas del sudeste asiático. También habla de organizaciones afectadas en África y no precisa países de Norteamérica.

Las ocho vulnerabilidades

Ocho vulnerabilidades, identificadas con su código CVE, aparecen como explotadas con éxito. Las cinco marcadas con asterisco se añadieron al catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, la lista que la agencia usa para exigir parches a las dependencias federales.

Vulnerabilidades que el aviso AA26-281A lista como explotadas
ProductoCVETipoVersiones afectadas
GNU BashCVE-2014-6278Ejecución remota de códigohasta 4.3 (bash43-026)
ProFTPDCVE-2015-3306*Lectura no autorizada1.3.5
ISC BIND 9CVE-2015-5477*Denegación de servicioantes de 9.9.7-P2; 9.10.x antes de 9.10.2-P3
Apache StrutsCVE-2016-3081*Ejecución remota de código2.3.19 a 2.3.28
Pulse Connect SecureCVE-2019-11510Lectura no autorizada8.2 antes de 8.2R12.1; 8.3 antes de 8.3R7.1; 9.0 antes de 9.0R3.4
GitLabCVE-2021-22205Ejecución remota de códigotodas desde la 11.9
ONLYOFFICE DocumentServerCVE-2021-3199*Escritura no autorizada5.1.5 a 5.6.2
StrapiCVE-2023-22894*Divulgación de informaciónhasta 4.5.5
Fuente: CISA, aviso AA26-281A

Todas son de 2014 a 2023, así que el aviso las presenta como puertas abiertas en sistemas sin actualizar y no como fallas nuevas. Tampoco enumera las versiones corregidas de cada una: recomienda aplicar parches, y cada fabricante publica los suyos.

Entre las mitigaciones, CISA lista la autenticación multifactor en correo web y VPN, desactivar servicios sin uso, segmentar las redes y vigilar la replicación inesperada de Active Directory y las subidas anómalas de datos.

Las fuentes consultadas no mencionan víctimas en México. Queda pendiente la lectura de otros firmantes, como el NCSC británico o la agencia australiana, y la respuesta de la empresa señalada.

Sigue leyendo

Contamos las visitas sin cookies, con nuestra medición propia y con Google Analytics 4, de Google LLC, que recibe datos básicos de tu visita (la página, tu tipo de dispositivo y navegador, y tu IP para estimar tu ubicación aproximada) en servidores de Google en Estados Unidos. Solo si aceptas, se guardan además las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y la cookie em_reader, un identificador aleatorio que solo sirve para contar de forma anónima a los lectores que vuelven; dura 13 meses y se borra en cuanto retiras tu aceptación. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies