Кибербезопасность

Кампания взлома использует уязвимости в WordPress и Zyxel для кражи государственных данных

GreyNoise обнаружила кампанию, проведённую китайскоязычным субъектом угроз, который эксплуатировал уязвимости в WordPress и широкий спектр технологий. В результате были скомпрометированы 49 организаций в 29 странах и 996 устройств, а также украдено 18 566 записей с SQL-сервера западного государственного учреждения.

2026-09-22
3 мин. чтения
0 просмотров
certi.news Editorial Team
Кампания взлома использует уязвимости в WordPress и Zyxel для кражи государственных данных

Компания по анализу угроз GreyNoise обнаружила многоэтапную атакующую кампанию, в ходе которой китайскоязычный субъект угроз эксплуатировал уязвимости в WordPress, коммутаторах Zyxel и других технологических компонентах для получения доступа к конфиденциальным данным. Согласно результатам компании, были скомпрометированы как минимум 49 организаций в 29 странах, а также 996 устройств в 48 странах.

Сканирование и атаки выполнялись примерно с одного IP-адреса с начала июня 2026 года. GreyNoise связала эту активность с субъектом угроз, имеющим отношение к группе Red Heron, которую ранее связывали с эксплуатацией критической уязвимости в самостоятельно размещаемом сервисе Gitea. Компания обнаружила кампанию через свою сеть сенсоров Global Observation Grid.

Кража данных государственного учреждения

Злоумышленник эксплуатировал две уязвимости wp2shell — CVE-2026-63030 и CVE-2026-60137 — в компоненте WordPress Core. После взлома неназванной западной государственной организации он провёл масштабную разведку среды Windows и механизмов защиты, включая Microsoft Defender, AMSI, службы, открытые порты, локальные учётные записи, ограничения приложений и настройки баз данных.

За 36 минут злоумышленник запустил 17 скриптов, пытаясь обойти AMSI, повысить привилегии посредством подмены или кражи токенов, создать локальную учётную запись администратора и извлечь данные из реестра Windows. Обнаружив учётные данные внутренней SQL-базы данных, он использовал их для атаки с распылением паролей, чтобы получить доступ к внутреннему SQL-серверу, откуда украл как минимум 18 566 записей.

Записи содержали учётные данные и пароли в открытом виде, а также персональные идентификационные данные, связанные с государственными учреждениями и правоохранительными органами. Злоумышленник также взломал российскую государственную организацию на оккупированной территории Украины — этот инцидент исследователи описали как взлом «красный против красного».

Атаки на сетевые коммутаторы и различные платформы

17 августа субъект угроз начал эксплуатировать уязвимость высокой степени опасности CVE-2026-7273 в коммутаторах Zyxel GS1900 Smart Managed Switches и получил доступ к 996 устройствам в 48 странах, чтобы извлечь конфигурации устройств, сведения о сетях и хешированные учётные данные root.

Злоумышленники также пытались объединить три уязвимости в Ubiquiti UniFi OS — CVE-2026-34908, CVE-2026-34909 и CVE-2026-34910 — для получения возможности удалённого выполнения команд с привилегиями root. CISA включила эти уязвимости в перечень фактически эксплуатируемых ещё в конце июня.

Что важно для защитников?

GreyNoise подтвердила атаки на PAN-OS GlobalProtect и FlowiseAI через CVE-2026-56271, уязвимость Dirty Pipe в ядре Linux и Gitea через CVE-2026-60004, а также на Nuclio, SENAITE LIMS и Proxmox VE. Кампания на практике демонстрирует опасность рассмотрения каждого доступного извне сервиса изолированно от остальных: злоумышленник перемещался от веб-приложения к системам Windows, базам данных и сетевому оборудованию, используя учётные данные, обнаруженные внутри среды.

Отсутствие уязвимости в каталоге CISA известных эксплуатируемых уязвимостей не означает, что она не используется на практике, поскольку GreyNoise указала, что некоторые проблемы, применённые в этой кампании, не были добавлены в каталог. Компания предоставила индикаторы компрометации, включая хеши бэкдоров и инфраструктуру управления и контроля, что позволяет командам безопасности сопоставить свои журналы с этими индикаторами и проверить наличие аналогичной активности.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости