Cinco años después, la investigación sobre la oleada de ciberataques dio un nuevo giro.

Estados Unidos está dispuesto a pagar hasta $10 millones por información sobre el hacker chino Zhang Yu, vinculado a la amplia campaña Hafnium. Durante los ataques, los atacantes accedieron a miles de sistemas informáticos y robaron correspondencia. El sospechoso sigue prófugo.
El Departamento de Estado de EE. UU. ofreció la recompensa en el marco del programa Rewards for Justice. Zhang Yu ocupa el cargo de director en Shanghai Firetech Information Science and Technology. Según las autoridades estadounidenses, el hacker actuó por encargo de la Oficina de Seguridad Pública de Shanghái, que forma parte del Ministerio de Seguridad del Estado de China.
La investigación sitúa el inicio de las acciones conjuntas de Zhang y de otro especialista chino, Xu Zewei, en 2020. Las víctimas fueron universidades estadounidenses e investigadores del coronavirus. A los atacantes les interesaban los resultados de trabajos sobre vacunas, tratamientos y pruebas para la COVID-19. En una de las universidades, según la fiscalía, los hackers accedieron a los buzones de correo de virólogos.
Más tarde los ataques se dirigieron al correo corporativo. Los integrantes de Hafnium explotaron cuatro vulnerabilidades hasta entonces desconocidas en Microsoft Exchange, obtuvieron acceso a los servidores e instalaron web shells para control remoto. Así los hackers leían y robaban correos. Microsoft publicó parches de emergencia en marzo de 2021.
El FBI dio a conocer la escala de la campaña en 2025. Según la agencia, los atacantes se dirigieron a más de 60 000 organizaciones estadounidenses, de las cuales más de 12 700 resultaron afectadas realmente. Las cifras se refieren a toda la campaña Hafnium y no a actos personales probados de Zhang. Fuera de EE. UU. también se comprometieron miles de ordenadores.
Entre los afectados enumerados por el Departamento de Justicia estadounidense figuraban una universidad en Texas y una firma jurídica internacional con oficina en Washington. Desde el correo de los abogados, los atacantes buscaron información sobre políticos estadounidenses y agencias gubernamentales mediante palabras clave. En los documentos del caso también se menciona un mensaje de Xu dirigido a Zhang sobre el acceso exitoso a la red universitaria en enero de 2021.
A ambos implicados se les imputaron cargos en nueve puntos, incluidos accesos no autorizados, fraude y robo de datos personales. Xu fue detenido en Milán en julio de 2025, cuando se encontraba en Italia, y en abril de 2026 fue extraditado a EE. UU. Zhang Yu sigue siendo buscado. Los cargos no equivalen todavía a una culpabilidad probada.
En el anuncio de la recompensa, las autoridades estadounidenses precisaron que están dispuestas a pagar hasta $10 millones por información que ayude a establecer el paradero de Zhang u otros implicados en los ciberataques realizados por encargo de un estado extranjero. La cuantía del pago depende del valor de la información suministrada.
Las consecuencias de Hafnium tuvieron que solucionarse incluso después de la publicación de las actualizaciones. En la primavera de 2021 el FBI obtuvo autorización judicial y eliminó web shells de cientos de servidores Exchange comprometidos en EE. UU. Esa operación se evocó después al describir otras acciones de la agencia contra el software malicioso. El caso penal por los ataques masivos sigue abierto.