Китайскоязычный злоумышленник использовал уязвимости в интеллектуальных управляемых коммутаторах ZyXEL GS1900 и WordPress для кражи конфиденциальных данных с 996 устройств и более 18 500 записей, хранящихся в серверных базах данных. [...] Злоумышленник атаковал несколько технологий, включая PAN-OS Global Protect, FlowiseAI, Nuclio, Proxmox, Ubiquity, используя эксплойты для устранения известных проблем безопасности. Сканирования и атаки, приписываемые злоумышленнику, происходят с одного и того же IP-адреса и были зафиксированы с начала июня 2026 года и были приписаны злоумышленнику, связанному с группой Red Heron, связанному с использованием критической уязвимости в самостоятельно размещенном сервисе Git Gitea. Эта активность была обнаружена компанией GreyNoise, занимающейся разведкой угроз, через сеть датчиков Global Observation Grid (GOG). По мнению исследователей, злоумышленник использовал уязвимости wp2shell (CVE-2026-63030 и CVE-2026-60137) в компоненте WordPress Core, чтобы взломать как минимум 49 организаций в 29 странах. Публичные эксплоиты для wp2shell стали доступны в середине июля, а активная эксплуатация наблюдалась несколько дней спустя. Кампания, которую наблюдал GreyNoise, началась примерно в то же время и была нацелена на крупные компании. Хотя многие цели были направлены в малый бизнес и государственный сектор, выделяется одно вторжение в неназванную западную правительственную организацию. Злоумышленник использовал специальный эксплойт wp2shell и провел обширную проверку Windows и безопасности, проверив Microsoft Defender, AMSI, доступные службы, порты прослушивания, локальные учетные записи, ограничения приложений и конфигурацию базы данных. По словам GreyNoise, за 36 минут злоумышленник опробовал 17 сценариев, чтобы обойти AMSI, повысить привилегии путем подражания или кражи токена, создать локального администратора и извлечь данные реестра.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/chinese-hackers-exploit-multiple-technologies-to-steal-govt-data/
Комментарии