A operação do FBI contra hackers chineses ganhou um novo capítulo em 8 de outubro de 2026, quando autoridades dos Estados Unidos anunciaram a apreensão de domínios usados para operar duas ferramentas de ciberataque associadas ao grupo Flax Typhoon, também vinculado à empresa chinesa Integrity Technology Group. A ação, realizada com autorização judicial e apoio de parceiros internacionais, busca interromper atividades de espionagem digital, invasão de redes e roubo de informações que atingiram organizações de diferentes países.
O foco da operação foram duas plataformas conhecidas como MicroScan e FishHub. A primeira era utilizada para identificar vulnerabilidades em redes conectadas à internet, enquanto a segunda ajudava a viabilizar ataques direcionados por e-mail, instalar programas maliciosos e obter acesso remoto a sistemas comprometidos. Segundo o Departamento de Justiça dos Estados Unidos, sete domínios foram apreendidos para impedir o acesso à infraestrutura dessas ferramentas.
O caso interessa especialmente a administradores de sistemas Linux, profissionais de DevOps e equipes de segurança da informação. Ele demonstra como servidores desatualizados, serviços expostos e credenciais comprometidas podem abrir caminho para operações sofisticadas, inclusive quando os invasores utilizam softwares legítimos e componentes de código aberto. Mais do que acompanhar uma disputa geopolítica, o episódio serve como alerta para quem administra redes corporativas, ambientes de nuvem e infraestruturas críticas.
O desmantelamento da infraestrutura do grupo Flax Typhoon
A investigação conduzida pelo FBI e pelo Departamento de Justiça dos Estados Unidos atribui à Integrity Technology Group, empresa sediada na China que mantém contratos com o governo chinês, a operação de ferramentas utilizadas em atividades associadas ao Flax Typhoon. A atribuição é apresentada pelas autoridades norte-americanas e deve ser entendida nesse contexto investigativo.
O grupo é conhecido por explorar dispositivos conectados à internet, identificar sistemas vulneráveis e estabelecer presença em redes de interesse estratégico. Entre os alvos identificados na investigação mais recente estão uma empresa de energia dos Estados Unidos, aeroportos no Japão e na Polônia, empresas taiwanesas dos setores de gás natural e eletricidade e instituições acadêmicas.
A apreensão representa uma nova tentativa de reduzir a capacidade operacional da infraestrutura investigada. Em setembro de 2024, autoridades norte-americanas já haviam interrompido uma botnet associada à Integrity Tech, composta por mais de 200 mil dispositivos conectados à internet. A ação de outubro de 2026 amplia essa estratégia, atingindo ferramentas utilizadas para localizar alvos e facilitar invasões posteriores.

Apreensão de domínios e bloqueio de servidores
O FBI obteve autorização judicial para apreender sete domínios associados às plataformas e à infraestrutura de acesso remoto utilizada nas operações. A medida procurou impedir que os operadores continuassem usando esses endereços para administrar ferramentas, distribuir arquivos maliciosos ou estabelecer conexões com redes comprometidas.
O bloqueio de domínios é importante porque a infraestrutura digital de um grupo de ameaças não se resume aos computadores usados diretamente pelos invasores. Ela também pode incluir servidores de comando e controle, páginas de administração, endereços de distribuição de malware e serviços que mantêm o acesso a sistemas já invadidos.
Entre os recursos identificados pelas autoridades está o SoftEther VPN, software legítimo de rede privada virtual que pode ser empregado para estabelecer conexões remotas. Quando instalado ou configurado sem autorização em uma rede comprometida, um serviço desse tipo pode ajudar um invasor a manter acesso persistente e dificultar a identificação de conexões suspeitas.
Por isso, encontrar um programa legítimo em um servidor não significa, por si só, que ele seja seguro naquele contexto. Administradores precisam verificar quem o instalou, qual finalidade atende, quais conexões estabelece e se sua presença foi autorizada.
O papel da botnet Mirai e das varreduras em larga escala
Outro componente importante foi uma botnet baseada em uma variante do malware Mirai. Uma botnet é uma rede de dispositivos comprometidos que pode ser controlada remotamente para executar tarefas coordenadas, como varreduras de redes, envio de tráfego malicioso e outras atividades automatizadas.
No caso investigado, dispositivos infectados foram utilizados para apoiar o reconhecimento de alvos por meio do MicroScan. A distribuição das atividades entre diferentes equipamentos também dificulta a identificação imediata da origem real das conexões.
O problema não se limita a servidores empresariais. Roteadores domésticos, câmeras de segurança, gravadores de vídeo e outros equipamentos de Internet das Coisas (IoT) podem ser incorporados a botnets quando utilizam senhas fracas, firmware vulnerável ou serviços de administração expostos.
A operação de 2024 demonstrou a escala que esse tipo de infraestrutura pode alcançar. A ação mais recente, por sua vez, mostra que interromper uma botnet não necessariamente elimina todas as ferramentas e os mecanismos de acesso associados aos operadores. A defesa precisa considerar o ecossistema completo do ataque, incluindo dispositivos comprometidos, servidores intermediários, credenciais e mecanismos de persistência.
Como funcionavam as ferramentas MicroScan e FishHub
As ferramentas associadas ao Flax Typhoon desempenhavam funções diferentes dentro de uma operação de invasão. Enquanto uma ajudava a descobrir possíveis pontos de entrada, a outra contribuía para comprometer redes, manter acesso e coletar informações.
MicroScan: mais de 1.300 scripts de testes de segurança
O MicroScan era um scanner de vulnerabilidades baseado em Python, com mais de 1.300 scripts de testes de penetração. Em uso desde 2017, a ferramenta conseguia verificar aplicações e serviços para identificar falhas que poderiam ser exploradas posteriormente.
Entre as tecnologias visadas estavam produtos como Oracle WebLogic, Apache Struts, WordPress e Jenkins. A automação permitia examinar muitos alvos em pouco tempo, reduzindo o trabalho necessário para localizar sistemas vulneráveis.
É importante observar que scanners e scripts de testes de penetração também possuem aplicações legítimas em auditorias autorizadas. O risco, neste caso, estava no uso operacional atribuído às ferramentas, na ausência de autorização dos proprietários das redes e na integração com uma infraestrutura voltada a invasões.
Para administradores Linux, a principal lição é que serviços acessíveis pela internet podem ser descobertos e analisados automaticamente. Um servidor não precisa ser escolhido manualmente por um atacante para entrar no radar de uma campanha.
FishHub: phishing, acesso remoto e roubo de dados
O FishHub atuava em outra etapa. Segundo as autoridades, a ferramenta era utilizada em operações de spear phishing, modalidade de phishing direcionada a pessoas ou organizações específicas.
Depois que uma rede era comprometida, componentes maliciosos distribuídos pela infraestrutura associada ao FishHub podiam instalar outros programas. Esses componentes permitiam estabelecer acesso remoto não autorizado ou procurar arquivos específicos e enviá-los a servidores controlados pelos operadores.
A investigação identificou aproximadamente 20 universidades taiwanesas entre as vítimas confirmadas dessa atividade. Os dados encontrados em servidores investigados reforçaram a preocupação com o alcance das operações e com a possibilidade de informações sensíveis terem sido coletadas.
Esse tipo de ataque demonstra por que a defesa não pode terminar na correção de uma vulnerabilidade. Depois de uma invasão inicial, os criminosos podem roubar credenciais, instalar ferramentas adicionais, criar mecanismos de persistência e movimentar-se pela rede.
Mesmo que a falha original seja corrigida, uma organização pode continuar comprometida se não identificar e remover os mecanismos de acesso já instalados.
Vulnerabilidades exploradas pelos hackers chineses: riscos para Linux e open source
O alerta conjunto de segurança identificou oito vulnerabilidades conhecidas exploradas nas atividades associadas à Integrity Tech. Elas atingem produtos de diferentes fabricantes, incluindo softwares utilizados em servidores Linux, serviços de rede, aplicações web e soluções de acesso remoto.
O ponto central é que essas falhas não são todas recentes. Algumas foram divulgadas há mais de uma década, demonstrando como sistemas sem manutenção podem continuar oferecendo oportunidades de invasão muito tempo depois da publicação de uma correção.
Fonte: alerta conjunto de cibersegurança e informações técnicas sobre as vulnerabilidades. A exposição depende da versão instalada, da configuração e das condições específicas de cada falha.
Por que essas falhas continuam perigosas?
A Shellshock, identificada em 2014, afetou o GNU Bash e permitia, em determinadas condições, a execução de comandos por meio de variáveis de ambiente manipuladas. O risco era especialmente relevante em serviços que processavam entradas externas e interagiam com o interpretador de comandos.
Já a falha CVE-2015-5477, no BIND, podia provocar uma condição de negação de serviço. Como o BIND é amplamente utilizado na infraestrutura DNS, um servidor vulnerável poderia sofrer interrupções que afetassem a resolução de nomes.
No caso do GitLab, a CVE-2021-22205 permitia execução remota de código em versões vulneráveis. Uma exploração bem-sucedida poderia comprometer a plataforma e expor código-fonte, credenciais e outros dados acessíveis à instância.
O ONLYOFFICE DocumentServer, por sua vez, foi incluído no alerta por uma falha que permitia escrita indevida de arquivos em determinadas condições, especialmente relacionadas ao uso de JWT. O impacto depende da configuração e da versão afetada.
Esses exemplos mostram por que manter um serviço funcionando não significa que ele esteja protegido. Uma aplicação pode continuar respondendo normalmente às solicitações enquanto apresenta uma vulnerabilidade explorável.
Também é importante evitar uma interpretação equivocada: software de código aberto não é inerentemente inseguro. O problema está na presença de falhas conhecidas sem correção, na exposição desnecessária de serviços e na falta de controles capazes de impedir que uma vulnerabilidade isolada resulte no comprometimento de toda a rede.
Como proteger servidores Linux contra ataques semelhantes
A operação do FBI contra hackers chineses oferece lições práticas para equipes de infraestrutura, administradores de servidores e profissionais de segurança. A prioridade deve ser reduzir a superfície de ataque, corrigir falhas conhecidas e identificar sinais de comprometimento antes que os invasores consigam estabelecer acesso persistente.
1. Atualize os sistemas e priorize falhas exploradas
Mantenha distribuições Linux, bibliotecas, aplicações web, serviços DNS, plataformas de desenvolvimento e componentes de terceiros atualizados.
Não basta aplicar atualizações apenas ao sistema operacional. Softwares como GitLab, ONLYOFFICE, Strapi e aplicações executadas sobre Apache também precisam de processos próprios de manutenção.
Utilize os repositórios oficiais e os avisos de segurança dos fornecedores para identificar as versões corrigidas. Em ambientes corporativos, estabeleça prazos para aplicar correções conforme a gravidade, a exposição e as evidências de exploração ativa.
2. Reduza os serviços expostos à internet
Revise as portas abertas nos servidores e mantenha acessíveis externamente apenas os serviços realmente necessários.
Ferramentas como ss e nftables ajudam, respectivamente, a inspecionar conexões e sockets em escuta e a administrar regras de filtragem de tráfego em sistemas compatíveis. Firewalls externos e controles de rede devem complementar essa análise.
Interfaces administrativas, painéis de gerenciamento, serviços de desenvolvimento e bancos de dados devem ficar restritos a redes confiáveis ou acessíveis por meio de mecanismos seguros de administração.
3. Ative autenticação multifator e fortaleça as credenciais
A autenticação multifator (MFA) acrescenta uma camada de proteção às contas, dificultando invasões baseadas apenas em senhas roubadas ou reutilizadas.
Priorize contas administrativas, VPNs, plataformas de hospedagem de código e serviços de identidade. Sempre que possível, utilize chaves SSH, elimine acessos desnecessários e desative contas antigas.
Também monitore tentativas repetidas de autenticação, padrões de pulverização de senhas e acessos originados de locais ou horários incomuns.
4. Procure sinais de acesso remoto não autorizado
Investigue a instalação inesperada de clientes VPN, ferramentas de administração remota, webshells e programas que iniciem automaticamente com o sistema.
O SoftEther VPN merece atenção quando aparecer em máquinas nas quais não foi autorizado. Isso não significa que o software seja malicioso, mas que sua presença precisa ser explicada e validada.
Compare processos, serviços, tarefas agendadas, conexões de saída e registros de autenticação com a configuração esperada. Se houver suspeita de invasão, preserve os registros e siga um procedimento formal de resposta a incidentes.
5. Monitore a rede e proteja os dispositivos IoT
Equipamentos como câmeras, roteadores e gravadores de vídeo também precisam de atualizações, senhas exclusivas e interfaces administrativas protegidas.
Segmente dispositivos IoT para impedir que um equipamento comprometido alcance livremente servidores corporativos. Monitore conexões de saída incomuns e tráfego repetitivo que possa indicar varreduras automatizadas ou comunicação com infraestrutura de comando e controle.
Se houver indícios de comprometimento, isole os equipamentos afetados e investigue a extensão do incidente antes de simplesmente reiniciá-los ou restaurá-los.
6. Mantenha backups e um plano de resposta a incidentes
Backups atualizados, protegidos contra alterações indevidas e testados regularmente ajudam a recuperar serviços após um ataque. Entretanto, restaurar arquivos não elimina necessariamente o acesso dos invasores.
Em caso de suspeita de comprometimento, avalie a necessidade de revogar credenciais, invalidar sessões, substituir chaves, corrigir a vulnerabilidade explorada e reconstruir sistemas afetados a partir de fontes confiáveis.
Considere também os indicadores de comprometimento divulgados pelas autoridades, correlacionando-os com logs de DNS, firewall, VPN, autenticação e ferramentas de monitoramento. Um indicador isolado não confirma necessariamente uma invasão, mas pode orientar uma investigação mais aprofundada.
O que a operação do FBI ensina à comunidade Linux
A apreensão das ferramentas MicroScan e FishHub mostra que campanhas de espionagem digital podem combinar automação, vulnerabilidades antigas, phishing e acesso remoto para atingir organizações de setores estratégicos.
O desmantelamento de domínios dificulta a continuidade dessas operações, mas não garante que todos os sistemas anteriormente comprometidos estejam seguros nem impede que os responsáveis desenvolvam uma infraestrutura substituta.
Para administradores Linux e equipes de DevOps, a resposta mais eficaz continua sendo uma combinação de gestão de patches, redução da exposição, autenticação multifator, monitoramento contínuo e resposta estruturada a incidentes.
Verifique agora se seus servidores executam versões vulneráveis dos softwares citados, confirme quais serviços estão expostos à internet e revise os mecanismos de acesso remoto instalados no ambiente.