Tehdit istihbaratı şirketi GreyNoise, Çince konuşan bir tehdit aktörünün WordPress'teki, Zyxel anahtarlarındaki ve diğer teknoloji bileşenlerindeki açıklardan yararlanarak hassas verilere eriştiği çok aşamalı bir saldırı kampanyası tespit etti. Şirketin bulguları, 29 ülkede en az 49 kuruluşun yanı sıra 48 ülkede 996 cihazın ihlal edildiğini gösteriyor.
Tarama ve saldırı operasyonları, Haziran 2026'nın başından bu yana yaklaşık tek bir IP adresinden başladı. GreyNoise, bu faaliyeti daha önce self-hosted Gitea hizmetindeki kritik bir açıktan yararlanmayla ilişkilendirilen Red Heron grubuyla bağlantılı bir tehdit aktörüne bağladı. Şirket, kampanyayı Global Observation Grid sensör ağı aracılığıyla keşfetti.
Bir devlet kurumundan veri hırsızlığı
Saldırgan, WordPress Core bileşenindeki wp2shell olarak bilinen CVE-2026-63030 ve CVE-2026-60137 adlı iki açıktan yararlandı. Adı açıklanmayan Batılı bir devlet kurumunu ihlal ettikten sonra Windows ortamını ve güvenlik mekanizmalarını kapsamlı biçimde keşfetti; bu keşif Microsoft Defender'ı, AMSI'yi, hizmetleri ve açık portları, yerel hesapları, uygulama kısıtlamalarını ve veritabanı ayarlarını kapsıyordu.
Saldırgan 36 dakika içinde AMSI'yi atlatmaya, belirteçleri taklit ederek veya çalarak ayrıcalıkları yükseltmeye, yerel bir yönetici hesabı oluşturmaya ve Windows kayıt defterinden veri çıkarmaya çalışmak için 17 betik çalıştırdı. Bir arka uç SQL veritabanına ait kimlik bilgilerini bulduktan sonra bunları parola püskürtme saldırısında kullanarak dahili bir SQL sunucusuna erişti ve buradan en az 18.566 kayıt çaldı.
Kayıtlar; devlet kurumları ve kolluk kuvvetleriyle ilişkili hesapları, parolaları düz metin hâlinde ve kişisel tanımlama bilgilerini içeriyordu. Saldırgan ayrıca Ukrayna'nın işgal altındaki topraklarında bulunan bir Rus devlet kurumunu da ihlal etti. Araştırmacılar bu olayı «kırmızıya karşı kırmızı» ihlal olarak nitelendirdi.
Ağ anahtarlarını ve birden çok platformu hedefleme
17 Ağustos'ta aktör, Zyxel GS1900 Smart Managed Switches anahtarlarındaki yüksek önem dereceli CVE-2026-7273 açığından yararlanmaya başladı ve cihaz yapılandırmalarını, ağ bilgilerini ve hash'lenmiş kök kimlik bilgilerini çıkarmak amacıyla 48 ülkede 996 cihazı ihlal etmeyi başardı.
Saldırganlar ayrıca kök ayrıcalıklarıyla uzaktan komut yürütmeye erişmek için Ubiquiti UniFi OS'taki CVE-2026-34908, CVE-2026-34909 ve CVE-2026-34910 adlı üç açığı birbirine bağlamaya çalıştı. CISA, Haziran ayının sonlarından bu yana bu açıkları aktif olarak istismar edilen açıklar arasında sınıflandırmıştı.
Savunma ekipleri için önemli olan nedir?
GreyNoise, CVE-2026-56271 üzerinden PAN-OS GlobalProtect ve FlowiseAI'nin, Linux çekirdeğindeki Dirty Pipe açığının, CVE-2026-60004 üzerinden Gitea'nın yanı sıra Nuclio, SENAITE LIMS ve Proxmox VE'nin hedef alındığını doğruladı. Kampanya, her açık hizmeti diğerlerinden izole biçimde ele almanın pratikteki tehlikesini ortaya koyuyor; saldırgan, ortam içinde keşfedilen kimlik bilgilerinden yararlanarak bir web uygulamasından Windows sistemlerine, veritabanlarına ve ağ ekipmanlarına geçti.
Bir açığın CISA'nın bilinen istismar edilen açıklar kataloğunda bulunmaması, pratikte istismar edilmediği anlamına gelmiyor. GreyNoise, bu kampanyada kullanılan bazı sorunların kataloğa eklenmemiş olduğunu belirtti. Şirket, arka kapılara ve komuta-kontrol altyapısına ait hash'leri içeren uzlaşma göstergeleri sundu. Bu göstergeler, güvenlik ekiplerinin kayıtlarını bunlarla karşılaştırmasına ve benzer bir faaliyetin varlığını doğrulamasına olanak tanıyor.