
Hackers verbonden aan het Chinese Integrity Technology Group kregen toegang tot e-mails van overheids- en andere organisaties via een portaal voor derden.
Hackers die gelinkt zijn aan het Chinese bedrijf Integrity Technology Group hebben e-mails gestolen van overheidsinstanties, rechtshandhavingsorganisaties, zorgsystemen en religieuze instellingen in Zuidoost-Azië. Dit maakten de FBI en zes andere internationale instanties op 8 oktober 2026 bekend. Het bedrijf is door de Verenigde Staten en het Verenigd Koninkrijk gesanctioneerd vanwege betrokkenheid bij deze cyberaanvallen.
De aanvallers maakten gebruik van een tool met meer dan 1.300 scripts om websites te scannen op kwetsbaarheden. Ze raden wachtwoorden van Microsoft 365- en Exchange-accounts en kopieerden mailboxen met speciale software voor het verzamelen van e-mails. Volgens de gezamenlijke advisory zijn de aanvallen al gaande sinds ten minste januari 2021. Hoewel het rapport geen exacte data van diefstal noemt of het aantal getroffen organisaties specificeert, blijkt dat ook Amerikaanse overheidsdiensten, kritieke productiebedrijven, zorginstellingen, IT-organisaties, onderwijs- en religieuze groepen doelwit waren. Daarnaast werden organisaties in Afrika en Noord-Amerika aangevallen.
De hackers exploiteren een webapplicatie die derden toegang geeft tot de gestolen e-mailinhoud, al worden deze derden niet geïdentificeerd. In september 2024 wist de FBI een botnet te ontmantelen dat door Integrity Technology Group werd beheerd. Dit netwerk bestond uit meer dan 200.000 gehackte routers, camera's en andere consumentendiensten en stond bekend als Raptor Train. De recente advisering richt zich op de methoden waarmee de hackers netwerken binnendringen en welke data zij buitmaken, gebaseerd op bewijs dat de FBI tijdens meerdere onderzoeken heeft verzameld.
Integrity Technology Group wordt omschreven als een winstgevend bedrijf uit China met banden naar de Chinese overheid. Medewerkers ontwikkelen en verkrijgen cybertools voor eigen gebruik en verkoop, beheren infrastructuur en voeren penetratietests uit op netwerken. De Amerikaanse schatkist legde in januari 2025 sancties op vanwege betrokkenheid bij diverse cyberinbraken tegen Amerikaanse doelen, gevolgd door sancties van het Verenigd Koninkrijk in december 2025. De voormalige FBI-directeur Christopher Wray verklaarde in 2024 dat de voorzitter van het bedrijf publiekelijk toegaf jarenlang inlichtingen te hebben verzameld en verkenningsactiviteiten te hebben uitgevoerd voor Chinese veiligheidsdiensten. De gebruikte aanvalsmethoden komen overeen met activiteiten die beveiligingsbedrijven onder namen als Flax Typhoon, Ethereal Panda en RedJuliett volgen.
De hackers zoeken naar kwetsbaarheden met open-source scanners zoals Nmap, masscan en WPScan, gericht op poorten 21, 22, 53, 80, 443 en 1080. Ook gebruiken zij sinds 2017 een Python-webapplicatie genaamd MicroScan, met meer dan 1.300 scripts voor penetratietests gericht op specifieke webkwetsbaarheden. Deze aanpak wijst erop dat de aanvallers vooral op zoek zijn naar zwakkere doelen.







