Das Threat-Intelligence-Unternehmen GreyNoise hat eine mehrstufige Angriffskampagne festgestellt, bei der ein chinesischsprachiger Bedrohungsakteur Schwachstellen in WordPress, Zyxel-Switches und weiteren technischen Komponenten ausnutzte, um auf sensible Daten zuzugreifen. Den Ergebnissen des Unternehmens zufolge wurden mindestens 49 Organisationen in 29 Ländern sowie 996 Geräte in 48 Ländern kompromittiert.
Die Scan- und Angriffsaktivitäten gingen seit Anfang Juni 2026 von ungefähr einer einzigen IP-Adresse aus. GreyNoise brachte die Aktivitäten mit einem Bedrohungsakteur in Verbindung, der mit der Gruppe Red Heron verbunden ist. Diese wurde bereits mit der Ausnutzung einer kritischen Schwachstelle im selbst gehosteten Gitea-Dienst in Verbindung gebracht. Das Unternehmen entdeckte die Kampagne über sein Sensornetzwerk Global Observation Grid.
Diebstahl von Daten einer Regierungsbehörde
Der Angreifer nutzte die beiden wp2shell-Schwachstellen CVE-2026-63030 und CVE-2026-60137 in einer WordPress-Core-Komponente aus. Nach der Kompromittierung einer nicht namentlich genannten westlichen Regierungsorganisation führte er eine umfassende Untersuchung der Windows-Umgebung und der Schutzmechanismen durch, darunter Microsoft Defender, AMSI, Dienste und offene Ports, lokale Konten, Anwendungseinschränkungen sowie Datenbankkonfigurationen.
Innerhalb von 36 Minuten führte der Angreifer 17 Skripte aus, um AMSI zu umgehen, durch Identitätsvortäuschung oder Diebstahl von Tokens seine Berechtigungen zu erweitern, ein lokales Administratorkonto anzulegen und Daten aus der Windows-Registrierung auszulesen. Nachdem er Zugangsdaten für eine Backend-SQL-Datenbank gefunden hatte, setzte er diese bei einem Passwort-Spraying-Angriff ein, um auf einen internen SQL-Server zuzugreifen. Von dort stahl er mindestens 18.566 Datensätze.
Die Datensätze enthielten Konten, Passwörter im Klartext sowie personenbezogene Identifikationsdaten im Zusammenhang mit Regierungsstellen und Strafverfolgungsbehörden. Der Angreifer kompromittierte außerdem eine russische Regierungsorganisation in von der Ukraine besetzten Gebieten – ein Vorfall, den die Forscher als „Rot gegen Rot“-Kompromittierung bezeichneten.
Angriffe auf Netzwerkswitches und mehrere Plattformen
Am 17. August begann der Akteur mit der Ausnutzung der hochriskanten Schwachstelle CVE-2026-7273 in Zyxel GS1900 Smart Managed Switches. Dadurch konnte er 996 Geräte in 48 Ländern kompromittieren, Gerätekonfigurationen und Netzwerkinformationen auszulesen sowie gehashte Root-Zugangsdaten zu erlangen.
Die Angreifer versuchten außerdem, drei Schwachstellen in Ubiquiti UniFi OS miteinander zu verknüpfen: CVE-2026-34908, CVE-2026-34909 und CVE-2026-34910. Ziel war der Zugriff auf die Ausführung von Befehlen aus der Ferne mit Root-Berechtigungen. Die CISA hatte diese Schwachstellen seit Ende Juni als aktiv ausgenutzt eingestuft.
Was ist für Verteidigungsteams wichtig?
GreyNoise bestätigte Angriffe auf PAN-OS GlobalProtect und FlowiseAI über CVE-2026-56271, auf die Dirty-Pipe-Schwachstelle im Linux-Kernel, auf Gitea über CVE-2026-60004 sowie auf Nuclio, SENAITE LIMS und Proxmox VE. Die Kampagne verdeutlicht in der Praxis die Gefahr, jeden exponierten Dienst isoliert zu betrachten: Der Angreifer bewegte sich von einer Webanwendung zu Windows-Systemen, Datenbanken und Netzwerkgeräten und nutzte dabei innerhalb der Umgebung entdeckte Zugangsdaten.
Das Fehlen einer Schwachstelle im CISA-Katalog der bekannten ausgenutzten Schwachstellen bedeutet nicht, dass sie in der Praxis nicht ausgenutzt wird. GreyNoise wies darauf hin, dass einige der in dieser Kampagne eingesetzten Schwachstellen noch nicht in den Katalog aufgenommen worden waren. Das Unternehmen stellte Kompromittierungsindikatoren bereit, darunter Hashes von Backdoors und Command-and-Control-Infrastruktur. Dadurch können Sicherheitsteams ihre Protokolle mit diesen Indikatoren abgleichen und das Vorhandensein vergleichbarer Aktivitäten überprüfen.