El gobierno de Estados Unidos ha elevado la apuesta en su lucha contra el ciberespionaje atribuido a China. El Departamento de Estado anunció esta semana una recompensa de hasta 10 millones de dólares por información que permita identificar o localizar a Zhang Yu, ciudadano chino imputado por su participación en la campaña de intrusión masiva conocida como HAFNIUM, que explotó vulnerabilidades de día cero en servidores Microsoft Exchange a principios de 2021.
La noticia, adelantada por el medio NTD y confirmada por fuentes oficiales, se enmarca en el programa "Recompensas por la Justicia" (Rewards for Justice), una herramienta diplomática y judicial que Washington utiliza desde hace décadas para perseguir terroristas y, cada vez más, actores maliciosos en el ciberespacio. El aviso no solo busca la captura de un individuo, sino enviar un mensaje claro a las estructuras estatales que, según la inteligencia occidental, amparan y dirigen estas operaciones.
Los ataques HAFNIUM, revelados en marzo de 2021, afectaron a decenas de miles de organizaciones en todo el mundo —desde gobiernos locales y PYMES hasta grandes corporaciones— tras la explotación de cuatro fallos críticos (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 y CVE-2021-27065). Microsoft atribuyó la campaña a un grupo "altamente sofisticado y patrocinado por el Estado" con sede en China, etiqueta que Pekín ha rechazado sistemáticamente, calificando las acusaciones de "infundadas" y "politizadas".
Zhang Yu, según la acusación formal desvelada en 2023, formaría parte de la unidad 61398 del Ejército Popular de Liberación, conocida en la industria como APT41 o Winnti. Los fiscales alegan que él y sus cómplices desarrollaron y desplegaron el código malicioso, gestionaron la infraestructura de comando y control y exfiltraron correos electrónicos, credenciales y propiedad intelectual de sectores estratégicos: defensa, energía, biotecnología y derecho. Hasta ahora, ninguno de los imputados ha sido detenido, pues residen en jurisdicciones que no cooperan con la justicia estadounidense.
El movimiento tiene una doble lectura estratégica. Por un lado, la recompensa monetaria —la más alta ofrecida hasta la fecha por un ciberdelincuente individual— intenta romper la opacidad operativa: cualquiera con acceso a inteligencia interna (desertores, exempleados, servicios de inteligencia rivales) tiene ahora un incentivo económico masivo para colaborar. Por otro, refuerza la doctrina de "imputar y sancionar" que la administración Biden ha intensificado, coordinando acusaciones penales con sanciones económicas y advertencias diplomáticas, como la emitida en julio de 2021 junto a la OTAN, la UE y otros aliados.
Desde la industria, la reacción es mixta. Expertos en threat intelligence celebran la visibilidad que aporta el caso a los patrones de operación de APT41 —uso de webshells personalizadas, cadena de suministro de software legítimo y persistencia a largo plazo—, pero advierten que la atribución pública, aunque necesaria, no sustituye a una defensa en profundidad. Microsoft, por su parte, ha publicado múltiples parches y guías de mitigación, y ha colaborado con el FBI para compartir indicadores de compromiso (IoCs) que permitan a las víctimas detectar restos de la intrusión.
En el tablero geopolítico, el anuncio llega en un momento de tensiones crecientes por Taiwán, semiconductores y normas de comportamiento en el ciberespacio. La recompensa por Zhang Yu no resolverá por sí sola el problema del espionaje estatal, pero eleva el coste político y operativo para los actores que operan bajo cobertura oficial. Para los profesionales de seguridad, el caso HAFNIUM sigue siendo un recordatorio brutal: la superficie de ataque de infraestructuras críticas expuestas a internet sigue siendo inaceptablemente amplia, y la atribución, aunque tardía, acaba llegando.