Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il Dipartimento di Stato americano ha offerto 10 milioni di dollari per informazioni che portino alla localizzazione di Zhang Yu, cittadino cinese e direttore di Shanghai Firetech Information Science and Technology. L'annuncio, datato 7 ottobre 2026, colloca Zhang al centro della campagna Hafnium: l'operazione di spionaggio informatico che tra il 2020 e il 2021 compromise migliaia di server Microsoft Exchange per rubare ricerche sul COVID-19 e dati sensibili di entità americane. La posta in gioco supera la cattura di un singolo hacker: Zhang rimane latitante mentre il suo presunto complice, Xu Zewei, è già in manette a Houston dopo l'estradizione dall'Italia nell'aprile scorso.
- Il reward di 10 milioni di dollari è tra i più alti mai offerti dal programma Rewards for Justice per un operatore APT individuale
- Zhang Yu dirigeva Shanghai Firetech, una delle società private cinesi usate come interfaccia operativa dal Ministero della Sicurezza di Stato (MSS) e dal Shanghai State Security Bureau (SSSB)
- Xu Zewei, arrestato a Milano nel luglio 2025 ed estradito negli USA nell'aprile 2026, ha già ammesso di aver compromesso la rete di un'università nel Southern District of Texas
- Secondo l'FBI, la campagna Hafnium ha bersagliato oltre 60.000 entità USA e ne ha vittimizzate più di 12.700
Il modello Firetech: quando le aziende IT private diventano proxy dell'intelligence
Il dossier del Rewards for Justice identifica Zhang Yu in termini che mescolano ruolo manageriale e operativo: direttore di Shanghai Firetech, ma anche figura che agiva "at the behest of" il MSS e il suo bureau di Shanghai. Questa doppia veste non è anomalia nel panorama delle operazioni cinesi: il Dipartimento di Giustizia USA ha descritto "a network of private companies and contractors in China" che identificano computer vulnerabili, li sfruttano e vendono le informazioni "directly or indirectly to the PRC government".
Shanghai Firetech e Shanghai Powerock, citate nell'indictment di nove capi, fungono da strato di negabilità plausibile. Zhang non indossava divise né firmava memo istituzionali: il suo incarico dirigenziale forniva copertura legale e accesso a infrastrutture tecniche. Il modello, documentato nelle indagini DOJ, sfrutta la proliferazione di piccole e medie aziende IT cinesi che operano su commessa governativa senza apparire come entità statali.
Xu in cella, Zhang in fuga: cosa divide i due complici
La discrepanza tra le sorti dei due imputati è il nucleo politico dell'annuncio odierno. Xu Zewei, 33 anni, è stato arrestato a Milano nel luglio 2025 ed estradato negli USA nell'aprile 2026. È detenuto al Federal Detention Center di Houston e rischia fino a 77 anni di carcere se condannato su tutti i capi d'accusa. Ha ammesso di aver compromesso la rete di un'università del Texas, secondo i court documents citati da The Record.
Zhang Yu rimane invece latitante. Il dossier non specifica la sua posizione attuale né se disponga di alias o identità alternative. La sua latitanza alimenta due letture non necessariamente in contraddizione: la protezione strutturale da parte delle autorità cinesi, oppure il fallimento dell'infrastruttura investigativa internazionale nel rintracciare un operatore che non ha lasciato il territorio cinese. L'estradizione di Xu dimostra che gli USA possono estrarre imputati da Paesi alleati; l'assenza di Zhang suggerisce che il confine cinese resta, per ora, invalicabile.
"Through HAFNIUM, the CCP targeted over 60,000 U.S. entities, successfully victimizing more than 12,700 in order to steal sensitive information" Brett Leatherman, assistant director dell'FBI Cyber Division
La tecnica del 2021: quattro zero-day e la catena Exchange
La campagna Hafnium del 2021 sfruttò quattro vulnerabilità zero-day in Microsoft Exchange Server on-premise: CVE-2021-26855 (CVSS 9.1, critica), CVE-2021-26857 (CVSS 7.8, alta), CVE-2021-26858 (CVSS 7.8, alta) e CVE-2021-27065 (CVSS 7.8, alta). Secondo Microsoft e Volexity, le tecniche includevano bypass dell'autenticazione, privilege escalation, installazione di web shell ASPX per accesso persistente, esfiltrazione del contenuto delle mailbox e rubrica indirizzi.
Il periodo d'azione dell'indictment copre febbraio 2020-giugno 2021: la prima fase mirava a ricerche sul COVID-19 da università e istituti immunologici, la seconda ampliava il raggio a law firm, contractor della difesa, think tank e NGO. Microsoft confermò che Exchange Online non era vulnerabile: solo le installazioni on-premise erano a rischio, un dettaglio che ha spinto molte organizzazioni verso la migrazione cloud ma ha lasciato esposte quelle con infrastrutture legacy.
Perché è importante
Il brief non specifica misure correttive o azioni operative per le organizzazioni. Il dossier non chiarisce se il reward di 10 milioni di dollari sia stato annunciato in risposta a specifica intelligence sulla localizzazione di Zhang o come parte di una strategia più ampia di "naming and shaming" individuale contro gli operatori APT cinesi.
La fonte non dettaglia il contributo tecnico specifico di Zhang rispetto a Xu nelle intrusioni: se Zhang gestisse il coordinamento manageriale mentre Xu operava sul campo, o se entrambi avessero ruoli operativi sovrapposti. Il dossier non indica inoltre se Zhang abbia mai lasciato il territorio cinese dopo il giugno 2021, né se le autorità cinesi abbiano rifiutato formalmente cooperazione giudiziaria.
L'assenza di un advisory strutturato ZDI o GHSL nel dossier limita la granularità tecnica rispetto ad altri casi documentati. Le fonti governative primarie (Rewards for Justice, DOJ, FBI) forniscono contesto politico-legale sufficiente alla claim principale, ma non sostituiscono un'analisi forense pubblica delle infrastrutture di comando e controllo.
FAQ
Che differenza c'è tra Zhang Yu e Xu Zewei?
Xu è stato arrestato in Italia ed estradato; Zhang rimane latitante. Entrambi sono accusati nello stesso indictment di nove capi per intrusioni tra febbraio 2020 e giugno 2021, ma Zhang ricopriva ruolo dirigenziale in Shanghai Firetech mentre Xu risulta più direttamente coinvolto nelle operazioni tecniche sul campo.
Il reward di 10 milioni di dollari è il più alto mai offerto?
Il dossier non fornisce ranking storici del programma Rewards for Justice. Il numero è tra i più elevati documentati per un singolo operatore APT, ma la fonte non lo esplicita come record assoluto.
Le vulnerabilità Exchange del 2021 sono state corrette?
Sì. Microsoft ha rilasciato patch nel marzo 2021 per le quattro CVE citate. Tuttavia, il dossier non fornisce dati aggiornati su quante installazioni on-premise rimangano vulnerabili per mancata applicazione delle correzioni.
Fonti
- https://therecord.media/accused-hafnium-hacker-zhang-yu-10million-reward
- https://therecord.media/chinese-apt-targeted-exchange-servers-with-four-zero-days-microsoft-says
- https://therecord.media/chinese-national-arrested-italy-hafnium-covid
- https://therecord.media/chinese-hacker-italy-extradited
- https://rewardsforjustice.net/rewards/zhang-yu-sssb/
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.