威胁情报公司 GreyNoise 发现了一场多阶段攻击活动。一名讲中文的威胁行为者利用 WordPress 漏洞、Zyxel 交换机以及其他技术组件访问敏感数据。该公司的调查结果显示,至少有29个国家的49个组织遭到入侵,此外还有48个国家的996台设备被入侵。
扫描和攻击行动大约自2026年6月初以来一直来自同一个 IP 地址。GreyNoise 将这一活动与一名关联 Red Heron 组织的威胁行为者联系起来;此前,该组织曾被关联到利用自托管 Gitea 服务中的一个严重漏洞。该公司通过其 Global Observation Grid 传感器网络发现了这场活动。
窃取政府机构数据
攻击者利用了 wp2shell 的两个漏洞,即 CVE-2026-63030 和 CVE-2026-60137,这些漏洞存在于 WordPress Core 组件中。在入侵一个未具名的西方政府机构后,攻击者对 Windows 环境和防护机制进行了广泛侦察,包括 Microsoft Defender、AMSI、服务、开放端口、本地账户、应用程序限制以及数据库设置。
在36分钟内,攻击者运行了17个脚本,试图绕过 AMSI,通过冒充或窃取令牌提升权限,创建本地管理员账户,并从 Windows 注册表中提取数据。在发现后台 SQL 数据库的凭据后,攻击者利用这些凭据发动密码喷洒攻击,访问内部 SQL 服务器,并从中窃取了至少18,566条记录。
这些记录包含明文账户和密码,以及与政府机构和执法机构有关的个人身份信息。攻击者还入侵了一个位于乌克兰被占领地区的俄罗斯政府机构,研究人员将这一事件描述为“红对红”入侵。
针对网络交换机和多个平台
8月17日,该行为者开始利用 Zyxel GS1900 Smart Managed Switches 中的高危漏洞 CVE-2026-7273,并成功入侵48个国家的996台设备,以提取设备配置、网络信息以及经过哈希处理的 root 凭据。
攻击者还试图串联利用 Ubiquiti UniFi OS 中的三个漏洞,即 CVE-2026-34908、CVE-2026-34909 和 CVE-2026-34910,以获得 root 权限下的远程命令执行能力。CISA 此前已于6月底将这些漏洞列入实际遭利用的漏洞之中。
防御团队需要关注什么?
GreyNoise 确认,攻击目标包括通过 CVE-2026-56271 攻击的 PAN-OS GlobalProtect 和 FlowiseAI、Linux 内核中的 Dirty Pipe 漏洞、通过 CVE-2026-60004 攻击的 Gitea,以及 Nuclio、SENAITE LIMS 和 Proxmox VE。该活动从实践层面凸显了将每项暴露服务孤立看待的风险;攻击者从 Web 应用转向 Windows 系统、数据库和网络设备,并利用了在环境内部发现的凭据。
某个漏洞未出现在 CISA 的已知被利用漏洞目录中,并不意味着它在实际环境中没有被利用。GreyNoise 指出,本次活动所使用的一些问题尚未被加入该目录。该公司提供了包括后门哈希值和命令与控制基础设施在内的入侵指标,使安全团队能够将自身日志与这些指标进行比对,并核实是否存在类似活动。