Zhang Yu, objeto de una recompensa de 10 millones de dólares de EE. UU. por las acusaciones relacionadas con HAFNIUM

EE. UU. ofrece recompensa por información sobre Zhang Yu, acusado de presuntas operaciones cibernéticas vinculadas a HAFNIUM y Exchange Server.

Zhang Yu, objeto de una recompensa de 10 millones de dólares de EE. UU. por las acusaciones relacionadas con HAFNIUM
APT

Imagen ilustrativa generada con IA

La recompensa busca información que permita identificar o localizar a Zhang

El programa Rewards for Justice del Departamento de Estado de EE. UU. ofrece hasta 10 millones de dólares por información sobre Zhang Yu, ciudadano chino acusado de participar en presuntas operaciones cibernéticas contra objetivos estadounidenses.

El aviso busca información que permita identificar o localizar a Zhang. Aunque algunos medios han descrito el objetivo como conseguir su detención, esa interpretación va más allá de lo que dice el aviso de la recompensa.

A fecha de 8 de octubre de 2026, Zhang sigue en busca y captura, según las autoridades estadounidenses citadas por The Hacker News. La información citada no indica que la recompensa haya llevado a su detención ni que se haya recibido información que cumpla los requisitos.

Conviene tener en cuenta el contexto temporal. El importe y la redacción coinciden con una oferta más amplia de Rewards for Justice que ya estaba en vigor en enero de 2025. La iniciativa ofrecía recompensas por información sobre personas que llevaran a cabo actividades cibernéticas maliciosas contra infraestructuras críticas de EE. UU. bajo la dirección de un gobierno extranjero.

Por tanto, la información disponible no demuestra que las autoridades hayan creado recientemente una nueva recompensa específica para Zhang. El aviso actual lo identifica como una de las personas incluidas en la oferta más amplia.

Rewards for Justice afirma haber pagado más de 250 millones de dólares a más de 125 personas desde 1984. El programa, administrado por la Oficina de Seguridad Diplomática del Departamento de Estado, abarca amenazas como las operaciones cibernéticas maliciosas y la injerencia extranjera en elecciones, además del terrorismo internacional.

Una acusación de nueve cargos alega que trabajaba para los servicios de inteligencia chinos

Las autoridades estadounidenses describen a Zhang como director de Shanghai Firetech Information Science and Technology Co., Ltd. La fiscalía alega que el personal de Firetech llevó a cabo trabajos de piratería informática por encargo de la Oficina de Seguridad del Estado de Shanghái, o SSSB, una rama del Ministerio de Seguridad del Estado de China.

Según la acusación, Zhang recibía encargos de la SSSB, supervisaba las intrusiones informáticas realizadas por otros empleados de Firetech y coordinaba operaciones con el coacusado Xu Zewei.

La prensa ha vinculado a Xu con Shanghai Powerock Network. El Departamento de Justicia describe Powerock como una de varias empresas «facilitadoras» que, presuntamente, se utilizaron para apoyar operaciones del Gobierno chino. Security Affairs identifica a Xu como director general de la empresa.

La acusación federal se presentó en Houston, consta de nueve cargos y está fechada en noviembre de 2023. Se hizo pública en julio de 2025. Más adelante, el Departamento de Justicia solicitó ayuda al público para localizar a Zhang, aunque el material citado no indica la fecha de esa petición.

Se trata de acusaciones penales que aún no se han dirimido en los tribunales. Los cargos contra Zhang no se han sometido a juicio, por lo que la descripción de su papel en la acusación no debe considerarse una conclusión judicial.

El aviso de la recompensa presenta la conducta denunciada como actividad cibernética maliciosa contra infraestructuras críticas de EE. UU., realizada bajo la dirección o el control de un gobierno extranjero y en violación de la Computer Fraud and Abuse Act. Atribuye esa dirección al MSS y a su oficina de Shanghái.

La fiscalía describe el robo de investigaciones y la explotación de Exchange

El caso recoge dos categorías principales de presuntas intrusiones durante un periodo más amplio de actividad de piratería informática, que, según la información publicada, se extendió de febrero de 2020 a junio de 2021.

La primera estaba relacionada con la investigación sobre la COVID-19. A principios de 2020, Zhang y Xu supuestamente accedieron a trabajos de universidades y científicos estadounidenses sobre vacunas, tratamientos y pruebas de detección. Security Affairs informa de que entre los objetivos había destacados inmunólogos y virólogos, y de que se sustrajo información confidencial.

La segunda categoría tenía que ver con vulnerabilidades de Microsoft Exchange Server. La fiscalía alega que, a partir de finales de 2020, los acusados participaron en actividades que posteriormente se asociaron con la campaña conocida como HAFNIUM.

Entre las víctimas citadas en las informaciones figuran dos universidades de Texas y un bufete de abogados internacional con una oficina en Washington, D. C. Según la acusación, el 30 de enero de 2021 o en torno a esa fecha, Xu informó a Zhang de que había vulnerado la red de una de las universidades texanas.

Esa comunicación forma parte de las acusaciones de la fiscalía. Por sí sola, no demuestra que los acusados fueran responsables de todas las intrusiones atribuidas a HAFNIUM ni que controlaran la campaña en su conjunto.

La divulgación de Microsoft desencadenó una crisis más amplia en Exchange

Microsoft hizo públicas las intrusiones contra Exchange el 2 de marzo de 2021. La empresa publicó correcciones para cuatro vulnerabilidades zero-day, incluida la conocida como ProxyLogon.

Microsoft atribuyó la actividad inicial a HAFNIUM, grupo que consideraba patrocinado por un Estado y que operaba desde China. Actualmente, la empresa sigue a ese mismo actor con el nombre de Silk Typhoon. Según los informes, otros grupos empezaron a explotar las vulnerabilidades de Exchange pocos días después de la divulgación de Microsoft, lo que amplió la amenaza más allá de la actividad descrita inicialmente por la compañía.

El FBI afirma que la campaña de HAFNIUM comprometió a más de 12.700 organizaciones estadounidenses. Otros informes también hablan de miles de equipos afectados en todo el mundo.

Estas cifras corresponden a la campaña en su conjunto. No indican cuántas organizaciones se ha demostrado que fueron comprometidas por Zhang, Xu o sus respectivas empresas. La participación de otros grupos en la explotación hace que esta distinción sea especialmente importante.

En julio de 2021, Estados Unidos y los gobiernos de países aliados atribuyeron la campaña a piratas informáticos vinculados al MSS. Esa atribución gubernamental se refería a la operación en su conjunto. Zhang y Xu fueron identificados individualmente más adelante, en la acusación estadounidense.

Los informes citados no especifican identificadores CVE, versiones de Exchange afectadas, números de parche ni indicadores de compromiso. Por tanto, la publicación de las cuatro correcciones de Microsoft es la única medida técnica concreta de mitigación que se identifica en estas informaciones.

La detención de Xu puso a uno de los acusados bajo custodia estadounidense

Los dos acusados tienen ahora situaciones judiciales distintas. Xu fue detenido en Milán en julio de 2025 a petición de Estados Unidos y extraditado al país en abril de 2026.

Security Affairs ofrece más detalles: informa de que la policía italiana lo detuvo en el aeropuerto de Milán-Malpensa el 3 de julio, tras su llegada desde China. El medio también señala que viajaba de vacaciones. Esos detalles aparecen en ese artículo, pero no en todas las informaciones citadas.

Brett Leatherman, subdirector de la división cibernética del FBI, describió a Xu como uno de los contratistas que, según las acusaciones, utilizaba el Gobierno chino para ocultar su implicación en operaciones cibernéticas. Esa descripción refleja la postura del FBI, no una conclusión establecida de forma independiente sobre las empresas o los acusados.

Zhang no ha sido detenido. El objetivo de la iniciativa de recompensas es obtener información que permita reducir esa brecha y determinar su identidad o ubicación física.

Qué cambia con el aviso y qué no

Para los investigadores, el aviso aumenta el incentivo económico para que quienes tengan información pertinente se pongan en contacto con las autoridades estadounidenses. También incluye a Zhang en un programa centrado en ataques contra infraestructuras críticas estadounidenses dirigidos por gobiernos extranjeros.

Sin embargo, para las posibles víctimas, la atención reciente no implica una nueva vulnerabilidad de Exchange ni un nuevo procedimiento de mitigación. Microsoft publicó las correcciones pertinentes el 2 de marzo de 2021, y los informes citados no ofrecen indicadores actuales, instrucciones específicas para cada versión ni medidas de defensa adicionales.

Los administradores no deben interpretar el anuncio de la recompensa como prueba de que se haya descubierto un nuevo compromiso. Tampoco demuestra que los dos acusados atacaran a todas las organizaciones afectadas por la campaña más amplia de HAFNIUM.

El caso ilustra, en cambio, la estructura que describe la fiscalía estadounidense: un servicio de seguridad estatal que asigna trabajos a través de empresas tecnológicas privadas y contratistas, con objetivos en ámbitos que van desde la investigación biomédica hasta las universidades, los servicios jurídicos y la infraestructura de Exchange.

La posibilidad de que la fiscalía demuestre el papel de Zhang dependerá de los procedimientos judiciales, si llega a ser detenido. Por ahora, el objetivo inmediato es más limitado: encontrar información que permita identificarlo o localizarlo.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →