Cybersécurité

Une campagne de piratage exploite des vulnérabilités dans WordPress et Zyxel pour voler des données gouvernementales

GreyNoise a détecté une campagne menée par un acteur de la menace sinophone, qui a exploité des vulnérabilités dans WordPress et un large éventail de technologies, compromettant 49 organisations dans 29 pays et 996 appareils, et volant 18 566 enregistrements sur un serveur SQL appartenant à une entité gouvernementale occidentale.

2026-09-22
4 min de lecture
0 vues
certi.news Editorial Team
Une campagne de piratage exploite des vulnérabilités dans WordPress et Zyxel pour voler des données gouvernementales

La société de renseignement sur les menaces GreyNoise a détecté une campagne d’attaque en plusieurs étapes au cours de laquelle un acteur de la menace sinophone a exploité des vulnérabilités dans WordPress, des commutateurs Zyxel et d’autres composants technologiques pour accéder à des données sensibles. Les résultats de la société indiquent qu’au moins 49 organisations dans 29 pays ont été compromises, ainsi que 996 appareils dans 48 pays.

Les opérations de balayage et d’attaque ont commencé à partir d’une adresse IP unique environ au début de juin 2026. GreyNoise a associé cette activité à un acteur de la menace lié au groupe Red Heron, précédemment associé à l’exploitation d’une vulnérabilité critique dans le service Gitea auto-hébergé. La société a découvert la campagne grâce à son réseau de capteurs Global Observation Grid.

Vol de données auprès d’une entité gouvernementale

L’attaquant a exploité les deux vulnérabilités wp2shell, CVE-2026-63030 et CVE-2026-60137, dans un composant de WordPress Core. Après avoir compromis une organisation gouvernementale occidentale non nommée, il a effectué une reconnaissance étendue de l’environnement Windows et des mécanismes de protection, notamment Microsoft Defender, AMSI, les services et ports ouverts, les comptes locaux, les restrictions applicatives et les paramètres des bases de données.

En 36 minutes, l’attaquant a exécuté 17 scripts pour tenter de contourner AMSI, élever ses privilèges en usurpant ou en volant des jetons, créer un compte administrateur local et extraire des données du registre Windows. Après avoir trouvé des identifiants pour une base de données SQL dorsale, il les a utilisés dans une attaque par pulvérisation de mots de passe afin d’accéder à un serveur SQL interne, d’où il a volé au moins 18 566 enregistrements.

Les enregistrements comprenaient des comptes, des mots de passe en clair et des informations personnelles liées à des entités gouvernementales et à des organismes d’application de la loi. L’attaquant a également compromis une organisation gouvernementale russe dans des territoires occupés par l’Ukraine, un incident que les chercheurs ont décrit comme une compromission « rouge contre rouge ».

Ciblage de commutateurs réseau et de plateformes multiples

Le 17 août, l’acteur a commencé à exploiter la vulnérabilité à haut risque CVE-2026-7273 dans les commutateurs Zyxel GS1900 Smart Managed Switches. Il a ainsi pu compromettre 996 appareils dans 48 pays afin d’extraire leurs configurations, des informations réseau et des identifiants root après hachage.

Les attaquants ont également tenté de combiner trois vulnérabilités dans Ubiquiti UniFi OS, CVE-2026-34908, CVE-2026-34909 et CVE-2026-34910, afin d’obtenir l’exécution de commandes à distance avec les privilèges root. La CISA avait classé ces vulnérabilités parmi les vulnérabilités effectivement exploitées depuis la fin juin.

Quels enseignements pour les équipes de défense ?

GreyNoise a confirmé le ciblage de PAN-OS GlobalProtect et de FlowiseAI via CVE-2026-56271, de la vulnérabilité Dirty Pipe dans le noyau Linux, et de Gitea via CVE-2026-60004, ainsi que de Nuclio, SENAITE LIMS et Proxmox VE. La campagne met concrètement en évidence le danger consistant à traiter chaque service exposé isolément : l’attaquant est passé d’une application web à des systèmes Windows, des bases de données et des équipements réseau, en tirant parti d’identifiants découverts au sein de l’environnement.

L’absence d’une vulnérabilité du catalogue CISA des vulnérabilités connues exploitées ne signifie pas qu’elle n’est pas exploitée en pratique, car GreyNoise a indiqué que certains des problèmes utilisés dans cette campagne n’avaient pas été ajoutés au catalogue. La société a fourni des indicateurs de compromission comprenant des hachages de portes dérobées et de l’infrastructure de commande et de contrôle, permettant aux équipes de sécurité de comparer leurs journaux à ces indicateurs et de vérifier la présence d’une activité similaire.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités