Integrity Tech: l’FBI e nove agenzie alleate svelano l’arsenale della società legata a Pechino, tra vecchie falle, attacchi a Exchange e VPN SoftEther

L’8 ottobre 2026 FBI, CISA, NSA e agenzie di altri sei paesi hanno pubblicato un avviso congiunto sugli hacker supportati da Integrity Technology Group, una società cinese legata al governo di Pechino. Lo stesso giorno il Dipartimento di Giustizia statunitense ha sequestrato due suoi strumenti, MicroScan e FishHub. L’avviso elenca otto CVE sfruttate, alcune vecchie di oltre dieci anni, e indica tracce concrete da cercare sui server Linux e Windows.

Cosa è successo

L’8 ottobre 2026 FBI, CISA e NSA, insieme alle agenzie cyber di Regno Unito, Australia, Canada, Giappone, Nuova Zelanda e Spagna, hanno pubblicato l’avviso AA26-281A. Descrive i metodi di hacker supportati da Integrity Technology Group, un’azienda cinese a scopo di lucro legata al governo cinese, la cui attività si sovrappone a quella dei gruppi noti come Flax Typhoon, Ethereal Panda o Red Juliett. Lo stesso giorno il Dipartimento di Giustizia ha annunciato il sequestro, autorizzato da un tribunale, di due suoi strumenti, lo scanner di vulnerabilità MicroScan e la piattaforma di phishing FishHub, oltre a sei nomi di dominio.

Come entrano gli attaccanti

Secondo l’avviso, scansionano le porte 21, 22, 53, 80, 443 e 1080 con comuni strumenti open source, e MicroScan contiene oltre 1.300 script rivolti a WordPress, Jenkins, Oracle WebLogic, Apache Struts o OpenSSL. Sono citate otto CVE sfruttate con successo, cinque delle quali appena aggiunte al catalogo KEV della CISA: Bash (Shellshock), ProFTPD 1.3.5, BIND 9, Apache Struts 2.3, Pulse Connect Secure, GitLab, ONLYOFFICE DocumentServer e Strapi. Le caselle di posta sono colpite con password spraying su tutte le interfacce di Exchange (OWA, EWS, ActiveSync, Autodiscover e altre). Per restare installati usano il client legittimo SoftEther VPN, configurato per riconnettersi all’avvio; su Linux uno script PHP preleva la posta tramite l’API EWS e la deposita in /var/tmp/.sess.zip. I controller di dominio vengono letti con la tecnica DCSync.

Cosa fare adesso

  1. Verificate le otto CVE: Bash non aggiornata, ProFTPD 1.3.5, BIND, Struts 2.3, vecchi apparati Pulse Secure, GitLab, ONLYOFFICE 5.x e Strapi fino a 4.5.5 vanno aggiornati o dismessi.
  2. Imponete l’MFA su webmail, Exchange Online e VPN, e disattivate i protocolli Exchange non usati.
  3. Cercate tracce sui server Linux: find / -xdev -name .sess.zip 2>/dev/null e, con ps -eo pid,user,args, un client SoftEther inatteso o un processo chiamato crypto.
  4. Bloccate e cercate i domini natcloudservice[.]com e studiocloud[.]xyz nei log DNS e proxy, e importate gli indicatori STIX pubblicati.
  5. Allertate sulla replica di Active Directory richiesta da macchine che non sono controller di dominio.

La nostra analisi

Nessuna di queste falle è recente: un bug di Bash del 2014 apre ancora porte nel 2026. La difesa migliore resta un inventario completo di ciò che è esposto su Internet, porte inutili chiuse e MFA su ogni accesso alla posta.

Fonti

Come scegliamo, verifichiamo e scriviamo le nostre analisi →

Il vostro server è esposto? Fate un test gratuito — solo informazioni pubbliche, senza intrusione:

Verificare un server Verificare un sito

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto I nostri servizi di gestione server →