Înapoi la Noutăți
Amenințări

SUA oferă 10 milioane de dolari pentru prinderea hackerului din spatele atacurilor HAFNIUM

Departamentul de Stat al SUA oferă o recompensă de până la 10 milioane de dolari pentru informații despre Zhang Yu, cetățean chinez acuzat în legătură cu atacurile din 2021 asupra serverelor Microsoft Exchange, cunoscute drept campania HAFNIUM.

SUA oferă 10 milioane de dolari pentru prinderea hackerului din spatele atacurilor HAFNIUM

Guvernul american a pus un preț pe capul unuia dintre bărbații acuzați că se află în spatele uneia dintre cele mai distructive campanii de hacking din ultimii ani.

Departamentul de Stat al SUA a anunțat o recompensă de până la 10 milioane de dolari pentru orice informație care ar putea duce la identificarea sau localizarea lui Zhang Yu, cetățean chinez acuzat oficial în legătură cu atacurile din 2021 asupra serverelor Microsoft Exchange, cunoscute drept campania HAFNIUM.

Ce s-a întâmplat

Zhang Yu și un al doilea bărbat, Xu Zewei, au fost puși sub acuzare împreună într-un tribunal federal din Houston, într-un rechizitoriu cu nouă capete de acuzare. Actul de acuzare, depus în noiembrie 2023 și făcut public în iulie 2025, susține că Zhang a coordonat operațiuni de hacking din cadrul Shanghai Firetech Information Science and Technology, o companie despre care autoritățile americane spun că executa sarcini primite de la Biroul de Securitate de Stat din Shanghai — o ramură a Ministerului Securității de Stat (MSS) al Chinei.

Procurorii susțin că au existat două valuri de intruziuni. La începutul anului 2020, cei doi ar fi vizat universități și cercetători americani implicați în dezvoltarea vaccinurilor, tratamentelor și testelor pentru COVID-19. Din a doua parte a anului 2020, atacurile s-au mutat spre exploatarea unor vulnerabilități atunci necunoscute din Microsoft Exchange Server — activitate pe care Microsoft avea să o atribuie public unui grup numit HAFNIUM, urmărit astăzi sub numele Silk Typhoon. Anchetatorii spun că Xu a acționat printr-o altă firmă din Shanghai, Shanghai Powerock Network, descrisă de Departamentul de Justiție drept una dintre mai multe companii „facilitatoare” folosite de statul chinez pentru a derula operațiuni de hacking fără a-și asuma oficial implicarea. Printre victimele vizate se numără două universități din Texas și o firmă internațională de avocatură cu birou în Washington, D.C.

Xu Zewei a fost arestat la Milano în iulie 2025 și extrădat în Statele Unite în aprilie 2026. Zhang rămâne, în continuare, de negăsit. Recompensa de 10 milioane de dolari este oferită prin programul Rewards for Justice al Departamentului de Stat, care a plătit peste 250 de milioane de dolari la mai mult de 125 de persoane din 1984 încoace.

De ce contează

Microsoft a făcut publice atacurile asupra Exchange Server pe 2 martie 2021, lansând atunci patch-uri pentru patru vulnerabilități zero-day — printre care și cea cunoscută sub numele de ProxyLogon — după ce grupul HAFNIUM începuse să le exploateze pentru a pătrunde în servere de e-mail. În doar câteva zile, alte grupuri de atacatori au început să folosească aceleași breșe, iar FBI estimează că, în total, campania a compromis peste 12.700 de organizații doar în Statele Unite.

La mai bine de cinci ani distanță, acest caz arată că urmările serverelor Exchange on-premises nepatch-uite nu s-au încheiat odată cu lansarea patch-urilor de urgență — o parte din acel acces, și din infrastructura din spatele lui, a avut o viață operațională lungă, iar grupul responsabil (acum Silk Typhoon) rămâne activ sub un nume nou. Totodată, cazul oferă o imagine clară a modului în care sunt structurate operațiunile de hacking sponsorizate de stat: contractori și companii-paravan execută intruziunile, oferind unui guvern negabilitate, în timp ce își asumă singuri riscul legal.

Ce trebuie să faceți

  • Verificați stadiul patch-urilor pentru Exchange Server, chiar și pe sisteme considerate remediate acum câțiva ani — asigurați-vă că nu a rămas niciun web shell sau backdoor din valul inițial de compromitere din 2021.
  • Renunțați la Exchange on-premises acolo unde este posibil, sau izolați-l strict prin segmentare de rețea și autentificare multi-factor dacă trebuie să rămână în producție.
  • Căutați indicatori și tactici specifice Silk Typhoon în infrastructura proprie, în special legate de furtul de credențiale și de pivotarea către cloud/e-mail, metode tot mai folosite de acest grup.
  • Revizuiți accesul terților și al contractorilor la sistemele sensibile — modelul „companiei facilitatoare” din acest caz arată că riscul de tip stat-națiune ajunge adesea printr-un intermediar, nu direct.
  • Mențineți la zi planurile de răspuns la incidente și fluxurile de threat intelligence pentru activitate asociată Chinei, și raportați orice informație credibilă despre actori de amenințare căutați prin canalele oficiale de aplicare a legii.
DISTRIBUIE