Cibersegurança

Campanha de hackers explora vulnerabilidades em WordPress e Zyxel para roubar dados governamentais

A GreyNoise detectou uma campanha conduzida por um agente de ameaça de língua chinesa, que explorou vulnerabilidades no WordPress e uma ampla variedade de tecnologias, resultando no comprometimento de 49 organizações em 29 países e de 996 dispositivos, além do roubo de 18.566 registros de um servidor SQL pertencente a uma entidade governamental ocidental.

2026-09-22
4 min de leitura
0 visualizações
certi.news Editorial Team
Campanha de hackers explora vulnerabilidades em WordPress e Zyxel para roubar dados governamentais

A empresa de inteligência de ameaças GreyNoise detectou uma campanha ofensiva em várias etapas, durante a qual um agente de ameaça de língua chinesa explorou vulnerabilidades no WordPress, switches Zyxel e outros componentes tecnológicos para obter acesso a dados sensíveis. As conclusões da empresa indicam o comprometimento de pelo menos 49 organizações em 29 países, além do comprometimento de 996 dispositivos em 48 países.

As operações de varredura e ataque começaram a partir de aproximadamente um único endereço IP no início de junho de 2026, e a GreyNoise associou a atividade a um agente de ameaça relacionado ao grupo Red Heron, anteriormente associado à exploração de uma vulnerabilidade crítica no serviço Gitea auto-hospedado. A empresa descobriu a campanha por meio de sua rede de sensores Global Observation Grid.

Roubo de dados de uma entidade governamental

O invasor explorou as duas vulnerabilidades wp2shell, CVE-2026-63030 e CVE-2026-60137, em um componente do WordPress Core. Depois de comprometer uma organização governamental ocidental não identificada, realizou um amplo reconhecimento do ambiente Windows e dos mecanismos de proteção, incluindo Microsoft Defender, AMSI, serviços, portas abertas, contas locais, restrições de aplicativos e configurações de bancos de dados.

Em 36 minutos, o invasor executou 17 scripts para tentar contornar o AMSI, elevar privilégios por meio da personificação ou do roubo de tokens, criar uma conta de administrador local e extrair dados do Registro do Windows. Depois de encontrar credenciais de um banco de dados SQL de backend, usou-as em um ataque de password spraying para acessar um servidor SQL interno, do qual roubou pelo menos 18.566 registros.

Os registros incluíam contas, senhas em texto claro e informações de identificação pessoal associadas a entidades governamentais e agências de aplicação da lei. O invasor também comprometeu uma organização governamental russa em territórios ocupados da Ucrânia, em um incidente descrito pelos pesquisadores como um comprometimento “vermelho contra vermelho”.

Alvo em switches de rede e várias plataformas

Em 17 de agosto, o agente começou a explorar a vulnerabilidade de alta gravidade CVE-2026-7273 em switches Zyxel GS1900 Smart Managed Switches e conseguiu comprometer 996 dispositivos em 48 países para extrair configurações dos dispositivos, informações de rede e credenciais de root após seu hash.

Os invasores também tentaram encadear três vulnerabilidades no Ubiquiti UniFi OS — CVE-2026-34908, CVE-2026-34909 e CVE-2026-34910 — para obter execução remota de comandos com privilégios de root. A CISA havia classificado essas vulnerabilidades entre as falhas efetivamente exploradas desde o fim de junho.

O que importa para as equipes de defesa?

A GreyNoise confirmou o direcionamento ao PAN-OS GlobalProtect e ao FlowiseAI por meio da CVE-2026-56271, à vulnerabilidade Dirty Pipe no kernel do Linux e ao Gitea por meio da CVE-2026-60004, além de Nuclio, SENAITE LIMS e Proxmox VE. Na prática, a campanha evidencia o risco de tratar cada serviço exposto de forma isolada; o invasor passou de um aplicativo web para sistemas Windows, bancos de dados e equipamentos de rede, aproveitando credenciais descobertas no ambiente.

A ausência de uma vulnerabilidade no catálogo da CISA de vulnerabilidades conhecidas exploradas não significa que ela não seja explorada na prática, pois a GreyNoise observou que alguns dos problemas usados nesta campanha não haviam sido adicionados ao catálogo. A empresa forneceu indicadores de comprometimento, incluindo hashes de backdoors e da infraestrutura de comando e controle, permitindo que as equipes de segurança comparem seus registros com esses indicadores e verifiquem a existência de atividade semelhante.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias