La ricompensa mira a ottenere informazioni per identificare o localizzare Zhang
Il programma Rewards for Justice del Dipartimento di Stato degli Stati Uniti offre fino a 10 milioni di dollari per informazioni su Zhang Yu, cittadino cinese accusato di aver condotto operazioni informatiche contro obiettivi americani.
L’avviso cerca informazioni che possano portare a identificare o localizzare Zhang. Alcune testate hanno descritto l’obiettivo come il suo arresto, ma questa formulazione va oltre quanto riportato nell’avviso sulla ricompensa.
Secondo le autorità statunitensi citate da The Hacker News, all’8 ottobre 2026 Zhang è ancora latitante. Le fonti citate non indicano che la ricompensa abbia portato al suo arresto o che siano state fornite informazioni idonee a ottenerla.
È importante fare chiarezza sulle tempistiche. L’importo e la formulazione corrispondono a una più ampia offerta di Rewards for Justice già attiva nel gennaio 2025. L’iniziativa riguardava informazioni su persone coinvolte in attività informatiche dannose contro le infrastrutture critiche statunitensi, sotto la direzione di un governo straniero.
Le fonti disponibili, quindi, non dimostrano che le autorità abbiano istituito di recente una nuova ricompensa specifica per Zhang. L’avviso attuale lo indica invece come una delle persone interessate dall’offerta più ampia.
Rewards for Justice afferma di aver versato oltre 250 milioni di dollari a più di 125 persone dal 1984. Il programma è gestito dal Bureau of Diplomatic Security del Dipartimento di Stato e riguarda minacce come le operazioni informatiche dannose e le ingerenze straniere nelle elezioni, oltre al terrorismo internazionale.
Un atto d’accusa in nove capi ipotizza attività per l’intelligence cinese
Le autorità statunitensi descrivono Zhang come direttore di Shanghai Firetech Information Science and Technology Co., Ltd. Secondo i pubblici ministeri, il personale di Firetech svolgeva incarichi di hacking per lo Shanghai State Security Bureau, o SSSB, una branca del Ministero della Sicurezza di Stato cinese.
Secondo l’atto d’accusa, Zhang riceveva incarichi dall’SSSB, supervisionava le attività di hacking svolte da altri dipendenti di Firetech e coordinava le operazioni con il coimputato Xu Zewei.
Nelle ricostruzioni giornalistiche, Xu è stato associato a Shanghai Powerock Network. Il Dipartimento di Giustizia descrive Powerock come una delle diverse società «abilitanti» che sarebbero state utilizzate per sostenere operazioni per conto del governo cinese. Security Affairs indica Xu come direttore generale dell’azienda.
L’atto d’accusa federale è stato depositato a Houston, contiene nove capi d’imputazione ed è datato novembre 2023. È stato reso pubblico nel luglio 2025. In seguito, il Dipartimento di Giustizia ha chiesto aiuto alla popolazione per rintracciare Zhang, ma le fonti citate non indicano la data della richiesta.
Si tratta ancora di accuse penali. Le imputazioni a carico di Zhang non sono state esaminate in tribunale e la descrizione del suo ruolo contenuta nell’atto d’accusa non va considerata una conclusione giudiziaria.
L’avviso sulla ricompensa inquadra le condotte contestate come attività informatiche dannose contro le infrastrutture critiche statunitensi, svolte sotto la direzione o il controllo di un governo straniero e in violazione del Computer Fraud and Abuse Act. L’avviso attribuisce tale direzione al MSS e al suo ufficio di Shanghai.
I pubblici ministeri parlano di furto di ricerche e attacchi a Exchange
Il caso descrive due principali tipologie di intrusioni, nell’ambito di una più ampia attività di hacking che, secondo le ricostruzioni, si sarebbe protratta da febbraio 2020 a giugno 2021.
La prima riguardava la ricerca sul COVID-19. All’inizio del 2020, Zhang e Xu avrebbero avuto accesso al lavoro svolto da università e ricercatori statunitensi su vaccini, trattamenti e test. Secondo Security Affairs, tra gli obiettivi figuravano noti immunologi e virologi e sarebbero stati sottratti materiali sensibili.
La seconda tipologia riguardava le vulnerabilità di Microsoft Exchange Server. I pubblici ministeri sostengono che, a partire dalla fine del 2020, gli imputati abbiano preso parte ad attività poi associate alla campagna nota come HAFNIUM.
Tra le vittime citate nelle ricostruzioni figurano due università texane e uno studio legale internazionale con una sede a Washington, D.C. Il 30 gennaio 2021, o in una data prossima, Xu avrebbe informato Zhang di aver compromesso la rete di una delle università texane.
Questa comunicazione è un’accusa contenuta nel caso della procura. Da sola non dimostra che Zhang e Xu siano responsabili di ogni intrusione attribuita a HAFNIUM, né che controllassero la campagna nel suo complesso.
La divulgazione di Microsoft ha innescato una più ampia emergenza legata a Exchange
Microsoft ha reso pubblici gli attacchi a Exchange il 2 marzo 2021. L’azienda ha distribuito correzioni per quattro vulnerabilità zero-day, tra cui quella ampiamente nota come ProxyLogon.
Microsoft ha attribuito le attività iniziali a HAFNIUM, ritenuto un gruppo sostenuto da uno Stato e operante dalla Cina. Oggi l’azienda traccia lo stesso attore come Silk Typhoon. Secondo le ricostruzioni, nel giro di pochi giorni dalla divulgazione di Microsoft anche altri gruppi hanno iniziato a sfruttare le vulnerabilità di Exchange, ampliando la minaccia oltre le attività descritte inizialmente dall’azienda.
L’FBI afferma che la campagna HAFNIUM ha compromesso più di 12.700 organizzazioni statunitensi. Altre fonti parlano di migliaia di computer colpiti in tutto il mondo.
Sono cifre riferite alla campagna nel suo complesso, non al numero di organizzazioni che è stato dimostrato essere state compromesse da Zhang, Xu o dalle rispettive aziende. La diffusione degli attacchi ad altri gruppi rende particolarmente importante questa distinzione.
Nel luglio 2021, gli Stati Uniti e i governi partner hanno attribuito la campagna a hacker legati al MSS. Tale attribuzione riguardava l’operazione nel suo complesso. Zhang e Xu sono stati identificati individualmente solo in seguito, con l’atto d’accusa statunitense.
Le fonti citate non riportano identificativi CVE, versioni di Exchange interessate, numeri delle patch o indicatori di compromissione. Di conseguenza, l’unica misura correttiva tecnica specifica menzionata è la distribuzione delle quattro correzioni da parte di Microsoft.
L’arresto di Xu ha portato uno dei due imputati sotto la custodia degli Stati Uniti
I due imputati si trovano ora in situazioni giudiziarie diverse. Xu è stato arrestato a Milano nel luglio 2025 su richiesta degli Stati Uniti e, nell’aprile 2026, è stato estradato negli Stati Uniti.
Security Affairs fornisce una ricostruzione più precisa: la polizia italiana lo avrebbe fermato all’aeroporto di Milano Malpensa il 3 luglio, dopo il suo arrivo dalla Cina. La testata aggiunge che era in viaggio per una vacanza. Questi dettagli compaiono in quella ricostruzione, ma non in tutte le fonti citate.
Brett Leatherman, vicedirettore della divisione Cyber dell’FBI, ha descritto Xu come uno dei collaboratori che il governo cinese avrebbe utilizzato per nascondere il proprio coinvolgimento nelle operazioni informatiche. È la posizione dell’FBI, non una conclusione accertata in modo indipendente sulle aziende o sugli imputati.
Zhang non è stato arrestato. L’iniziativa della ricompensa mira a ottenere informazioni che possano aiutare a colmare questa lacuna, chiarendo la sua identità o la sua posizione fisica.
Cosa cambia con l’avviso e cosa resta invariato
Per gli investigatori, l’avviso aumenta l’incentivo economico per chi dispone di informazioni pertinenti a contattare le autorità statunitensi. Inoltre, inserisce Zhang in un programma rivolto agli attacchi contro le infrastrutture critiche americane diretti da governi stranieri.
Per le potenziali vittime, però, l’attenzione suscitata di recente non comporta la scoperta di una nuova vulnerabilità di Exchange né l’introduzione di nuove procedure correttive. Le patch pertinenti di Microsoft sono state distribuite il 2 marzo 2021; le fonti citate non forniscono indicatori aggiornati, istruzioni specifiche per versione o ulteriori misure di difesa.
Gli amministratori non dovrebbero interpretare l’annuncio della ricompensa come prova di una nuova compromissione appena scoperta. L’annuncio non dimostra nemmeno che i due uomini incriminati abbiano preso di mira ogni organizzazione colpita dalla più ampia campagna HAFNIUM.
Il caso illustra invece la struttura ipotizzata dai pubblici ministeri statunitensi: un servizio di sicurezza statale che affiderebbe incarichi tramite aziende tecnologiche private e collaboratori, prendendo di mira ambiti che spaziano dalla ricerca biomedica alle università, dai servizi legali alle infrastrutture Exchange.
Se Zhang verrà arrestato, il suo ruolo dovrà essere dimostrato nell’ambito del procedimento giudiziario. Per ora l’obiettivo è più circoscritto: ottenere informazioni che permettano di identificarlo o localizzarlo.




