La empresa de inteligencia de amenazas GreyNoise detectó una campaña ofensiva de varias etapas en la que un actor de amenazas de habla china explotó vulnerabilidades en WordPress, switches Zyxel y otros componentes tecnológicos para acceder a datos sensibles. Los resultados de la empresa indican la intrusión en al menos 49 organizaciones de 29 países, además de la intrusión en 996 dispositivos de 48 países.
Las operaciones de escaneo y ataque comenzaron desde aproximadamente una única dirección IP a principios de junio de 2026. GreyNoise vinculó la actividad con un actor de amenazas relacionado con el grupo Red Heron, que anteriormente había sido vinculado con la explotación de una vulnerabilidad crítica en el servicio Gitea autoalojado. La empresa descubrió la campaña a través de su red de sensores Global Observation Grid.
Robo de datos de una entidad gubernamental
El atacante explotó las dos vulnerabilidades de wp2shell, CVE-2026-63030 y CVE-2026-60137, en un componente de WordPress Core. Después de comprometer una organización gubernamental occidental no identificada, realizó un reconocimiento exhaustivo del entorno de Windows y de los mecanismos de protección, incluidos Microsoft Defender, AMSI, los servicios y puertos abiertos, las cuentas locales, las restricciones de aplicaciones y la configuración de las bases de datos.
En el transcurso de 36 minutos, el atacante ejecutó 17 scripts para intentar evadir AMSI, elevar privilegios mediante la suplantación o el robo de tokens, crear una cuenta de administrador local y extraer datos del registro de Windows. Tras encontrar credenciales de una base de datos SQL de backend, las utilizó en un ataque de password spraying para acceder a un servidor SQL interno, del que robó al menos 18.566 registros.
Los registros incluían cuentas, contraseñas en texto claro y datos de identificación personal vinculados a entidades gubernamentales y organismos encargados de hacer cumplir la ley. El atacante también comprometió una organización gubernamental rusa en territorios ocupados de Ucrania, en un incidente que los investigadores describieron como una intrusión «rojo contra rojo».
Objetivo: switches de red y múltiples plataformas
El 17 de agosto, el actor comenzó a explotar la vulnerabilidad de alta gravedad CVE-2026-7273 en los switches Zyxel GS1900 Smart Managed Switches y logró comprometer 996 dispositivos en 48 países para extraer configuraciones de dispositivos, información de red y credenciales de root después de aplicarles un hash.
Los atacantes también intentaron encadenar tres vulnerabilidades en Ubiquiti UniFi OS, CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910, para obtener la ejecución remota de comandos con privilegios de root. CISA había clasificado estas vulnerabilidades entre las explotadas activamente desde finales de junio.
¿Qué debería importar a los equipos de defensa?
GreyNoise confirmó la explotación de PAN-OS GlobalProtect y FlowiseAI mediante CVE-2026-56271, de la vulnerabilidad Dirty Pipe en el kernel de Linux y de Gitea mediante CVE-2026-60004, además de Nuclio, SENAITE LIMS y Proxmox VE. La campaña demuestra en la práctica el riesgo de tratar cada servicio expuesto de forma aislada, ya que el atacante pasó de una aplicación web a sistemas Windows, bases de datos y equipos de red, aprovechando credenciales descubiertas dentro del entorno.
La ausencia de una vulnerabilidad en el catálogo de CISA de vulnerabilidades explotadas conocidas no significa que no se explote en la práctica, ya que GreyNoise señaló que algunos de los problemas utilizados en esta campaña aún no se habían añadido al catálogo. La empresa proporcionó indicadores de compromiso, incluidos hashes de puertas traseras e infraestructura de mando y control, lo que permite a los equipos de seguridad comparar sus registros con estos indicadores y comprobar la existencia de actividad similar.