脅威インテリジェンス企業GreyNoiseは、中国語を話す脅威アクターがWordPress、Zyxelのスイッチ、その他の技術コンポーネントの脆弱性を悪用して機密データにアクセスした、多段階の攻撃キャンペーンを確認した。同社の調査結果によると、少なくとも29か国の49組織が侵害され、さらに48か国で996台のデバイスが侵害された。
スキャンと攻撃は2026年6月初旬から、ほぼ単一のIPアドレスを起点として開始された。GreyNoiseはこの活動を、Red Heronグループとの関連が指摘されている脅威アクターと関連付けた。同グループは以前、セルフホスト型Giteaサービスの重大な脆弱性の悪用との関連を指摘されていた。同社は、センサー網Global Observation Gridを通じてこのキャンペーンを発見した。
政府機関からのデータ窃取
攻撃者はWordPress Coreコンポーネントのwp2shellの2つの脆弱性、CVE-2026-63030とCVE-2026-60137を悪用した。名前は公表されていない西側の政府機関を侵害した後、Windows環境と防御メカニズムについて広範な偵察を実施した。調査対象には、Microsoft Defender、AMSI、サービス、開放ポート、ローカルアカウント、アプリケーション制限、データベース設定が含まれていた。
36分間に、攻撃者はAMSIの回避、トークンの偽装または窃取による権限昇格、ローカル管理者アカウントの作成、Windowsレジストリからのデータ抽出を試みる17本のスクリプトを実行した。バックエンドのSQLデータベースの認証情報を発見した後、それをパスワードスプレー攻撃に使用して内部SQLサーバーにアクセスし、そこから少なくとも18,566件の記録を窃取した。
記録には、政府機関や法執行機関に関連する平文のアカウント、パスワード、個人識別情報が含まれていた。攻撃者はまた、ウクライナ占領地域にあるロシア政府機関も侵害した。研究者はこの事件を「赤対赤」の侵害と表現した。
ネットワークスイッチと複数のプラットフォームを標的化
8月17日、アクターはZyxel GS1900 Smart Managed Switchesの高深刻度脆弱性CVE-2026-7273の悪用を開始し、48か国の996台のデバイスを侵害して、デバイス設定、ネットワーク情報、ハッシュ化されたroot認証情報を抽出することに成功した。
攻撃者はまた、Ubiquiti UniFi OSの3つの脆弱性、CVE-2026-34908、CVE-2026-34909、CVE-2026-34910を連鎖させ、root権限でのリモートコマンド実行を可能にしようとした。CISAは6月下旬以降、これらの脆弱性を実際に悪用されている脆弱性に分類していた。
防御チームにとって重要な点
GreyNoiseは、CVE-2026-56271を介したPAN-OS GlobalProtectとFlowiseAI、LinuxカーネルのDirty Pipe脆弱性、CVE-2026-60004を介したGiteaに加え、Nuclio、SENAITE LIMS、Proxmox VEが標的になったことを確認した。このキャンペーンは、公開されている各サービスを他のサービスから切り離して扱うことの危険性を実際に示している。攻撃者は、環境内で発見した認証情報を利用し、WebアプリケーションからWindowsシステム、データベース、ネットワーク機器へと移動した。
脆弱性がCISAの既知の悪用脆弱性カタログに掲載されていないからといって、実際に悪用されていないとは限らない。GreyNoiseは、このキャンペーンで使用された問題の一部が同カタログに追加されていなかったと指摘した。同社は、バックドアとコマンド・アンド・コントロール基盤のハッシュを含む侵害指標を提供しており、セキュリティチームは自組織のログをこれらの指標と比較し、同様の活動の有無を確認できる。