← Volver al blog

El FBI interrumpe los ciberataques de Flax Typhoon contra infraestructuras críticas

El FBI ha incautado dominios vinculados a Flax Typhoon, un grupo APT respaldado por China que atacaba infraestructuras críticas de EE.UU. Esta operación ha interrumpido intrusiones cibernéticas en curso y actividades de recopilación de inteligencia.

Resumen

  • El FBI y el Departamento de Justicia incautaron 7 dominios utilizados por Flax Typhoon, un grupo APT vinculado a China.
  • El grupo estaba activamente escaneando e infiltrándose en sistemas de infraestructura crítica de EE.UU.
  • Esta acción interrumpe herramientas empleadas en las fases de reconocimiento y acceso inicial.
  • Flax Typhoon es conocido por atacar persistentemente los sectores energético, hídrico y de transporte.
  • Las organizaciones deben revisar registros de red en busca de indicadores relacionados con los dominios incautados.

La Oficina Federal de Investigación (FBI, por sus siglas en inglés) de Estados Unidos, en colaboración con el Departamento de Justicia, ha tomado medidas contundentes contra Flax Typhoon, un actor de amenazas avanzado con vínculos a China. Este grupo ha estado dirigiendo activamente sus ataques contra infraestructuras críticas estadounidenses, incluidos los sectores energético, hídrico y de transporte. Mediante una coordinación de incautaciones de dominios, las agencias federales han interrumpido la capacidad del adversario para realizar reconocimiento y obtener acceso inicial a redes vulnerables.

Esta operación representa un paso significativo en la defensa de la infraestructura nacional frente a amenazas cibernéticas patrocinadas por estados. Al eliminar componentes clave de la infraestructura operativa de Flax Typhoon, el FBI ha limitado la capacidad del grupo para lanzar nuevos ataques, mientras los investigadores continúan rastreando su campaña más amplia. Los equipos de seguridad encargados de gestionar activos de infraestructura crítica deberían evaluar su exposición a estos dominios ahora inactivos y vigilar posibles indicadores residuales de compromiso.

Impacto de la Operación

  • Siete dominios utilizados por Flax Typhoon para fines de mando y control fueron incautados por las autoridades federales.
  • La infraestructura interrumpida se usaba tanto para escaneos como para intentos activos de infiltración.
  • Bloquear estos dominios evita su uso adicional en las fases de reconocimiento y acceso inicial del ataque.
  • Algunas organizaciones ya habían sido comprometidas antes de la intervención.

Recomendaciones de Defensa

  • Revisar registros de consultas DNS en busca de conexiones a los dominios incautados mencionados en el anuncio del Departamento de Justicia.
  • Auditar los perímetros de red en busca de señales de actividad de escaneo desde direcciones IP asociadas.
  • Reforzar los mecanismos de autenticación en sistemas críticos accesibles desde internet.
  • Implementar monitoreo continuo ante comportamientos anómalos que indiquen actividad de APT.
  • Coordinarse con CISA y el FBI para obtener inteligencia específica sobre las tácticas de Flax Typhoon.

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.

El FBI interrumpe los ciberataques de Flax Typhoon contra infraestructuras críticas — Agent Breach Blog | Agent Breach