Китайский злоумышленник преследует уязвимые коммутаторы ZyXEL GS1900 по всему миру с целью кражи конфиденциальной информации, предупреждает компания GreyNoise, занимающаяся анализом угроз. Дефект безопасности, отслеживаемый как CVE-2026-7273 (оценка CVSS 8,8), описывается как переполнение буфера стека, которое можно использовать без аутентификации для выполнения команд ОС через созданные HTTP-запросы. В июне ZyXEL выпустила обновления безопасности, исправляющие ошибку в десяти моделях коммутаторов GS1900. В понедельник GreyNoise предупредила, что в августе китайская хакерская группа использовала его против устройств ZyXEL в 48 странах. Злоумышленник использовал сильно запутанный скрипт Python для кражи конфиденциальной информации, такой как хешированные учетные данные root, сведения о конфигурации и сетевая информация, с 996 уязвимых устройств. «Хотя сценарий явно нацелен на версии прошивки 2.10–2.90 GS1900-24, он предоставляет параметры командной строки (например, базовый адрес libc, глобальные смещения) для нацеливания на другую прошивку, находящуюся в зоне действия уязвимости», — говорит GreyNoise. Хотя хакеры извлекли хешированные учетные данные, 564 из скомпрометированных устройств имели заводские учетные данные по умолчанию, что оставляет дверь открытой для будущих атак. В понедельник американское агентство кибербезопасности CISA добавило CVE-2026-7273 в свой каталог известных эксплуатируемых уязвимостей (KEV), призвав федеральные агентства исправить его в течение трех дней, как того требует BOD 26-04. Тот же злоумышленник также был замечен в использовании цепочки уязвимостей Ubiquiti, приводящих к удаленному выполнению кода (RCE), и нацеленных на установки WordPress в июле в атаках на малый бизнес и государственные учреждения. «Самая вопиющая кража данных произошла в отношении известной западной правительственной организации, в ходе которой из ее внутренней базы данных было украдено более 18 000 конфиденциальных записей», — говорит GreyNoise.
Источник: SecurityWeek — https://www.securityweek.com/recent-zyxel-switch-vulnerability-exploited-by-chinese-hackers/
Комментарии