El FBI y el Departamento de Justicia incautan los siete dominios que sostenían Microscan y FishHub, el arsenal de Flax Typhoon.
La operación, autorizada por un tribunal federal del Distrito Oeste de Pensilvania y desvelada este jueves con la apertura de los documentos judiciales, despoja al grupo APT vinculado al Gobierno chino de dos de sus herramientas más utilizadas: un escáner de vulnerabilidades con un botnet Mirai detrás y un kit de spearphishing que descarga malware en redes corporativas. Los dominios han sido transferidos al control del Buró. El golpe deja a Flax Typhoon sin la infraestructura que usaba para escanear Internet a escala industrial.
La acción viene acompañada de un aviso conjunto del FBI, la CISA y la NSA que no admite lectura amable. ‘Actores cibernéticos vinculados al Gobierno chino, habilitados por Integrity Technology Group, están combinando herramientas de escaneo automatizado, botnets a gran escala y técnicas de explotación manual para robar datos sensibles de organizaciones en todo el mundo, incluidas infraestructuras críticas de EE.UU.’, reza el texto.
Le pongo en contexto porque el matiz importa. Integrity Technology Group no es un colectivo de hackers con sudadera y café barato: es una empresa con sede en Pekín, sancionada por el Tesoro estadounidense desde 2024, con contratos públicos con el Gobierno chino y una facturación que se sostiene, en buena parte, vendiendo precisamente este tipo de capacidades ofensivas. Ya en 2024 el FBI la convirtió en objetivo de una operación de takedown cuando la identificó detrás de un botnet masivo.
La actual incautación desmantela siete dominios que cumplían funciones críticas de comando y control. Microscan era el ojo que peinaba Internet en busca de puertas abiertas; FishHub, la llave que las abría después.
Cuando un Estado subcontrata su ciberespionaje a una empresa privada, la empresa se convierte en el eslabón que siempre acaba crujiendo.
Tradecraft de la operación: cómo funcionaba el arsenal de Integrity Technology
Microscan y FishHub operaban como pareja de baile. El primero es un escáner de vulnerabilidades apoyado sobre una variante del botnet Mirai que aprovecha dispositivos IoT mal securizados —routers domésticos, cámaras IP, grabadores de vídeo— para distribuir la carga de rastreo. La segunda es una herramienta de spearphishing que, una vez conseguido el pie de acceso, inyecta payload en la red de la víctima.
El aviso del FBI, la CISA y la NSA describe el modus operandi: los operadores explotan fallos en servidores Microsoft Exchange mediante técnicas de cross-site scripting y password spraying,, se enraízan en la víctima a través de VPN y exfiltran correo y credenciales con scripts propios. Todo el proceso está automatizado en sus fases iniciales, lo que explica que hayan podido operar contra objetivos en cinco continentes simultáneamente.

Las víctimas documentadas incluyen una compañía eléctrica de Carolina del Sur, aeropuertos en Japón y Polonia, empresas de infraestructura crítica, y universidades en Taiwán. Los objetivos de FishHub reconocidos por el DOJ apuntan también a centros universitarios taiwaneses. La lectura que hace el Gobierno de EE.UU. es inequívoca: no se trata de robo de información industrial, se trata de posicionamiento previo.
‘Los actores afiliados al Gobierno chino continúan posicionándose dentro de redes de infraestructura crítica, incluidos sistemas de tecnología operativa (OT), con el objetivo de interrumpir funciones críticas en un momento futuro de su elección’, dijo Chris Butera, director ejecutivo en funciones de ciberseguridad de la CISA.
Traducido: quieren poder apagar la luz cuando les convenga, no ahora.
El historial de Flax Typhoon: del botnet de routers a las redes críticas
Flax Typhoon no es nuevo. La inteligencia estadounidense lo tiene catalogado desde 2023 como APT vinculado a Pekín. Su especialidad no es la intrusión quirúrgica y silenciosa de un APT29 ruso, sino la explotación de superficie: cuanto más grande y menos perfilado el objetivo, mejor. La táctica recuerda al grupo Volt Typhoon, también chino, que el propio director del FBI, en comparecencias de 2024, situó dentro de la infraestructura energética estadounidense preparando el terreno.
La diferencia con las otras familias APT de Pekín es el ecosistema privado. Pekín subcontrata. Integrity Technology Group opera donde el Ministerio de Seguridad Pública o el MSS no quieren dejar firma directa. Es el mismo modelo de la relación entre el GRU y los grupos de ransomware que actúan como pantalla —aunque en el caso ruso el vínculo suele ser tolerancia y no contrato comercial— o el que Snowden destapó en 2013 al revelar cuántos contratistas trabajaban para la NSA bajo acuerdos confidenciales.
El precedente más incómodo, sin embargo, sigue siendo Volt Typhoon. Durante meses, agentes chinos vivieron dentro de redes de compañías eléctricas y de agua estadounidenses sin hacer nada. Sin robar, sin cifrar, sin exfiltrar. Esperando. La incautación anunciada hoy no elimina esa amenaza: elimina dos herramientas. Las personas siguen ahí, y las técnicas se reinventan en semanas.
Dossier Moncloa: Ojos en la Sombra
Vector de amenaza: ciberataque estatal con posicionamiento en infraestructura crítica (OT). No hay cifrado masivo, no hay ransomware, no hay sabotaje activo. Hay acceso persistente. Es la categoría más difícil de detectar porque no produce daño inmediato: se mide en lo que aún no ha ocurrido. A juzgar por el material apuntado en el auto —credenciales de Microsoft Exchange, accesos VPN y correo corporativo exfiltrado—, estimo clasificación entre Confidencial y Secreto en términos del impacto real sobre los objetivos comprometidos.
Atacante: Integrity Technology Group, con atribución técnica del FBI, la CISA y la NSA al Gobierno chino. Defensor inmediato: el ecosistema estadounidense de ciberseguridad federal y las víctimas industriales. Terceros observadores: los aliados de Five Eyes —el NCSC británico, el CSE canadiense y la ASD australiana— y, por supuesto, el CNI y el CCN-CERT en España, que llevan años monitorizando el patrón de APT chinos contra operadores críticos europeos.
Quienes llevamos tiempo siguiendo el oficio sabemos que la atribución en ciberguerra es un campo minado. Solo cuando hay respaldo técnico cruzado —Mandiant, CrowdStrike, Recorded Future confirmando independientemente lo que atribuye el Gobierno— merece ser tomada como hecho. En este caso, la atribución está respaldada por tres agencias federales y una cadena documental judicial. Es lo más sólido que vamos a tener sin acceso a los indicators of compromise completos.
Sostengo desde hace tiempo que la próxima crisis de infraestructura crítica no vendrá de un misil, vendrá de un router que nadie ha actualizado. Lo escribí hace años en El quinto elemento y lo repito cada vez que una operación como esta se anuncia: la guerra silenciosa se juega en los dispositivos más tontos del inventario. En España, los operadores críticos —energía, agua, transporte— llevan años bajo vigilancia del CCN-CERT, pero la superficie de ataque crece más rápido que los presupuestos de defensa. No me cabe duda de que este aviso tendrá cola en Madrid.
Queda por ver qué hace el Gobierno español con este nuevo aviso. Lo lógico, en términos de doctrina aliada, es que el CNI estreche el intercambio de indicators con la NSA y que el CCN-CERT publique una nota técnica interna alertando a los operadores críticos de la vigencia del arsenal residual de Integrity. No hay confirmación oficial de que vaya a ocurrir en las próximas semanas, pero sería la consecuencia operativa natural. Verá usted que las agencias europeas se mueven siempre a rebufo de Washington en estos casos.
Lo que sí está claro es que la incautación anunciada hoy no cierra el expediente. Integrity Technology tiene contratos con Pekín y estructura para reconstruir dominios en cuestión de días. El FBI lo sabe. La CISA también. Por eso el aviso se titula de advertencia y no de victoria. Las herramientas caen; las personas que las usan, no.

