A empresa de inteligência de ameaças GreyNoise detectou uma campanha ofensiva em várias etapas, durante a qual um agente de ameaça de língua chinesa explorou vulnerabilidades no WordPress, switches Zyxel e outros componentes tecnológicos para obter acesso a dados sensíveis. As conclusões da empresa indicam o comprometimento de pelo menos 49 organizações em 29 países, além do comprometimento de 996 dispositivos em 48 países.
As operações de varredura e ataque começaram a partir de aproximadamente um único endereço IP no início de junho de 2026, e a GreyNoise associou a atividade a um agente de ameaça relacionado ao grupo Red Heron, anteriormente associado à exploração de uma vulnerabilidade crítica no serviço Gitea auto-hospedado. A empresa descobriu a campanha por meio de sua rede de sensores Global Observation Grid.
Roubo de dados de uma entidade governamental
O invasor explorou as duas vulnerabilidades wp2shell, CVE-2026-63030 e CVE-2026-60137, em um componente do WordPress Core. Depois de comprometer uma organização governamental ocidental não identificada, realizou um amplo reconhecimento do ambiente Windows e dos mecanismos de proteção, incluindo Microsoft Defender, AMSI, serviços, portas abertas, contas locais, restrições de aplicativos e configurações de bancos de dados.
Em 36 minutos, o invasor executou 17 scripts para tentar contornar o AMSI, elevar privilégios por meio da personificação ou do roubo de tokens, criar uma conta de administrador local e extrair dados do Registro do Windows. Depois de encontrar credenciais de um banco de dados SQL de backend, usou-as em um ataque de password spraying para acessar um servidor SQL interno, do qual roubou pelo menos 18.566 registros.
Os registros incluíam contas, senhas em texto claro e informações de identificação pessoal associadas a entidades governamentais e agências de aplicação da lei. O invasor também comprometeu uma organização governamental russa em territórios ocupados da Ucrânia, em um incidente descrito pelos pesquisadores como um comprometimento “vermelho contra vermelho”.
Alvo em switches de rede e várias plataformas
Em 17 de agosto, o agente começou a explorar a vulnerabilidade de alta gravidade CVE-2026-7273 em switches Zyxel GS1900 Smart Managed Switches e conseguiu comprometer 996 dispositivos em 48 países para extrair configurações dos dispositivos, informações de rede e credenciais de root após seu hash.
Os invasores também tentaram encadear três vulnerabilidades no Ubiquiti UniFi OS — CVE-2026-34908, CVE-2026-34909 e CVE-2026-34910 — para obter execução remota de comandos com privilégios de root. A CISA havia classificado essas vulnerabilidades entre as falhas efetivamente exploradas desde o fim de junho.
O que importa para as equipes de defesa?
A GreyNoise confirmou o direcionamento ao PAN-OS GlobalProtect e ao FlowiseAI por meio da CVE-2026-56271, à vulnerabilidade Dirty Pipe no kernel do Linux e ao Gitea por meio da CVE-2026-60004, além de Nuclio, SENAITE LIMS e Proxmox VE. Na prática, a campanha evidencia o risco de tratar cada serviço exposto de forma isolada; o invasor passou de um aplicativo web para sistemas Windows, bancos de dados e equipamentos de rede, aproveitando credenciais descobertas no ambiente.
A ausência de uma vulnerabilidade no catálogo da CISA de vulnerabilidades conhecidas exploradas não significa que ela não seja explorada na prática, pois a GreyNoise observou que alguns dos problemas usados nesta campanha não haviam sido adicionados ao catálogo. A empresa forneceu indicadores de comprometimento, incluindo hashes de backdoors e da infraestrutura de comando e controle, permitindo que as equipes de segurança comparem seus registros com esses indicadores e verifiquem a existência de atividade semelhante.