---
title: "FBI apreende ferramentas e domínios usados em operações de hackers chineses"
author: "Lígia Lemos Maia"
date: "2026-10-09 06:45:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/10/09/fbi-apreende-ferramentas-e-dominios-usados-em-operacoes-de-hackers-chineses/md"
---

## Resumo
- FBI e Departamento de Justiça dos EUA apreenderam duas ferramentas e sete domínios ligados à Integrity Technology Group.
- Microscan era usada para varredura de vulnerabilidades, enquanto FishHub apoiava spear phishing e roubo de arquivos.
- O FBI identifica a Integrity Technology Group como o grupo Flax Typhoon.
- A operação atingiu infraestrutura associada a empresas de energia, aeroportos, universidades e organizações não governamentais.
- A investigação apontou o uso de SoftEther VPN disfarçada de arquivos legítimos do Windows para manter acessos remotos.
- Sete governos emitiram um alerta conjunto sobre o uso de botnets, malware e ferramentas de intrusão para roubo de dados.
- A ação de 8 de outubro de 2026 foi a segunda grande intervenção pública contra a empresa em dois anos.

---

Em **8 de outubro de 2026**, o FBI e o Departamento de Justiça dos Estados Unidos anunciaram uma operação contra a infraestrutura digital ligada à **Integrity Technology Group**, empresa chinesa que o FBI identifica como Flax Typhoon. A ação atingiu duas frentes: ferramentas usadas para procurar vulnerabilidades e conduzir phishing direcionado, além de domínios que coordenavam parte dessa atividade. Segundo as autoridades, as operações alcançaram empresas de energia nos Estados Unidos, aeroportos no Japão e na Polônia, universidades em Taiwan e organizações não governamentais multinacionais. Para entender o alcance da medida, é preciso separar a apreensão das ferramentas do bloqueio dos endereços que ajudavam a mantê-las em funcionamento, como detalha o [comunicado do Departamento de Justiça](https://www.justice.gov/opa/pr/justice-department-and-fbi-seize-vulnerability-scanning-and-spear-phishing-tools-operated).

## Duas apreensões que atingem partes diferentes da operação

A primeira frente envolveu duas ferramentas chamadas **Microscan** e **FishHub**. Documentos judiciais citados pelas autoridades descrevem a Microscan como uma ferramenta baseada em scripts de penetração, usada para realizar varreduras de vulnerabilidades. Em termos simples, essa etapa procura pontos fracos em redes e sistemas que possam ser explorados depois. A FishHub cumpria outra função: apoiava campanhas de spear phishing, modalidade de phishing direcionada a alvos específicos, e o roubo de arquivos. A diferença entre as duas ajuda a compreender a divisão de tarefas dentro da infraestrutura digital investigada.

Essa distinção se completa com a segunda frente da ação, voltada aos **sete domínios de internet** associados à operação. Enquanto as ferramentas serviam para localizar caminhos de entrada, induzir vítimas ao erro ou retirar arquivos, os domínios funcionavam como pontos de administração e comunicação da atividade. A ação jurídica ocorreu na mesma data do anúncio e, segundo o Departamento de Justiça, constitui a segunda grande intervenção pública contra a empresa em dois anos. A primeira ocorreu em **setembro de 2024**, quando as autoridades desmantelaram uma botnet Mirai, uma rede de dispositivos comprometidos e controlados remotamente.

## Como Microscan e FishHub eram usados

A função atribuída à **Microscan** revela uma etapa silenciosa das invasões: antes de tentar entrar em uma rede, o operador precisa descobrir quais portas, serviços ou configurações apresentam fragilidades. Os documentos judiciais descrevem a ferramenta como baseada em scripts de penetração, ou seja, rotinas criadas para testar caminhos que poderiam permitir um acesso indevido. A varredura de vulnerabilidades não aparece, portanto, como um evento isolado, mas como parte do método usado para selecionar alvos e preparar novas tentativas de comprometimento. É nessa camada de reconhecimento que uma operação digital começa a transformar a superfície exposta de uma organização em um mapa de oportunidades.

Já a **FishHub** atuava depois ou em paralelo, apoiando o spear phishing e o roubo de arquivos. O termo descreve mensagens preparadas para uma vítima determinada, em vez de disparos genéricos enviados sem distinção. Quando alguém abre um anexo, acessa um endereço ou fornece uma credencial, a campanha pode criar uma ponte entre o atacante e a rede da organização. As fontes associam a ferramenta a invasões de redes estrangeiras e à retirada de arquivos, o que dá à operação uma dimensão que ultrapassa a simples tentativa de entrada. A ferramenta representa a parte persuasiva do ataque, enquanto a varredura procura o caminho técnico para chegar até o alvo.

## Alvos espalhados por diferentes países

Além da descrição das ferramentas, as autoridades informaram que a atividade alcançou **infraestruturas críticas** em diferentes países. Empresas de energia nos Estados Unidos, aeroportos no Japão e na Polônia, universidades em Taiwan e organizações não governamentais multinacionais aparecem entre os alvos mencionados. Cada tipo de instituição guarda informações e presta serviços diferentes, mas todos dependem de redes que precisam permanecer disponíveis para que suas atividades continuem. Quando a mesma infraestrutura de ataque mira setores tão distintos, a discussão deixa de ser apenas sobre um computador comprometido e passa a envolver os canais digitais que sustentam serviços públicos, pesquisa acadêmica e operações privadas.

Esse alcance foi acompanhado por um alerta conjunto de **sete governos**: Estados Unidos, Reino Unido, Austrália, Canadá, Japão, Nova Zelândia e Espanha. O aviso descreveu o uso de botnets, malware e ferramentas de intrusão para roubar dados sensíveis. Também informou que a Integrity Technology Group ajudava operadores chineses a esconder endereços IP e localizações físicas reais por meio de uma infraestrutura complexa e de redes infectadas desde 2021. O endereço IP funciona como uma identificação de uma conexão na internet; ocultá-lo dificulta associar uma atividade digital ao ponto de origem. A operação americana, assim, precisa ser lida junto com uma investigação internacional sobre camadas de ocultação.

## O papel dos domínios e do acesso persistente

A apreensão dos **sete domínios** acrescenta uma dimensão administrativa à operação. O Departamento de Justiça afirmou que esses endereços eram usados para gerenciar as ferramentas de ataque, e os documentos judiciais citaram domínios como c0cc[.]cc e 98aicai[.]com. Um domínio é o endereço que permite localizar um serviço na internet; quando ele é retirado do controle de quem opera uma campanha, o caminho usado para administrar essa atividade deixa de responder da mesma maneira. A medida não descreve apenas a retirada de páginas públicas, mas a interrupção de pontos associados à coordenação da infraestrutura digital investigada.

Os detalhes técnicos divulgados após a apreensão mostram como os invasores tentavam permanecer dentro das redes atingidas. O grupo usava **SoftEther VPN**, uma conexão de rede privada que permite acesso remoto, disfarçada como arquivos legítimos do Windows. A investigação também apontou a coleta de credenciais do Active Directory, sistema usado para organizar identidades e permissões em redes corporativas, além da extração de e-mails de contas Microsoft 365. Um sexto domínio, 98aiblog[.]com, era usado especificamente para manter essas conexões remotas. A permanência do invasor dependia, portanto, tanto de credenciais quanto de um canal técnico que parecesse parte normal do ambiente da vítima.

## O que a ação interrompe e o que ela revela

O FBI afirmou que a operação tornou inutilizáveis os **domínios empregados pela empresa** nas operações. Essa declaração ajuda a dimensionar o resultado imediato: as autoridades atingiram os endereços que sustentavam o gerenciamento da atividade e apreenderam as ferramentas associadas às etapas de varredura, phishing e invasão. A imagem mais precisa não é a de um único botão capaz de apagar todos os vestígios de uma campanha, mas a de uma intervenção nos instrumentos e nos canais que davam continuidade ao trabalho. A infraestrutura digital, que costuma parecer invisível até o momento da falha, aparece aqui como o ponto onde uma operação pode ser interrompida.

Essa leitura também explica por que a segunda intervenção pública contra a **Integrity Technology Group** foi anunciada com informações técnicas tão detalhadas. A empresa tem sede na China e contratos governamentais, segundo os documentos judiciais, enquanto o alerta internacional descreve sua relação com operadores chineses e o uso de redes infectadas para ocultar a origem das conexões. As autoridades dos Estados Unidos não apresentaram a apreensão como uma simples disputa entre nomes de grupos, mas como uma tentativa de retirar do ar ferramentas, domínios e caminhos de acesso. O efeito prático da medida está na combinação dessas ações, porque cada camada cumpria uma função diferente dentro da mesma operação.

O próximo resultado concreto já declarado pelas autoridades é a perda de utilidade dos domínios apreendidos, enquanto a investigação internacional oferece o contexto para acompanhar outras estruturas associadas à atividade. Para o leitor, o ponto a guardar é direto: **Microscan e FishHub** eram instrumentos de ataque, e os sete domínios eram parte dos canais de controle. Ao atingir os dois lados em **8 de outubro de 2026**, o FBI e o Departamento de Justiça mostraram que a resposta não ficou restrita ao computador da vítima; ela avançou sobre a infraestrutura que permitia procurar alvos, conduzir invasões e manter conexões remotas ao longo do tempo.