Китайский злоумышленник реализовал уязвимости wp2shell для взлома десятков организаций по всему миру, выкрав более 18 000 конфиденциальных данных только из одного западного правительственного учреждения.
Отследить удалось GreyNoise посредством своей глобальной сети наблюдения (GOG). Компания отслеживает вредоносную активность, связанную с той же инфраструктурой, с начала июня 2026, при этом атаки, наблюдаемые от 7 мая, по всей видимости, принадлежит одному и тому же злоумышленнику.
По оценке GreyNoise, злоумышленник может быть носителем китайского языка и работать в часовом поясе UTC+8, частично основываясь на графике работы и обширных комментариях на китайском языке в пользовательских скриптах.
Исследователи также обнаружили связи с Red Heron, ранее задокументированной Acronis, включая общую инфраструктуру С2, вредоносное ПО и схемы нацеливания.
Примерно 20 июля злоумышленник начал использовать цепочку атак на WordPress, известную как wp2shell (CVE-2026-63030 и CVE-2026-60137). GreyNoise выявила как минимум 49 скомпрометированных организаций в 29 странах, в основном это малые предприятия и госорганы.
Наиболее серьезное нарушение было сазано с неназванной западной правительственной организации.
Согласно хронологии событий, восстановленной по временным меткам файлов, злоумышленник взломал сайт WordPress 22 июля, установил веб-оболочку, получил доступ к учетным записям администраторов, создал замаскированного пользователя и загрузил инструменты для сбора информации о сервере.
Затем злоумышленник просмотрел доступные файлы в поисках сохраненных учетных данных и обнаружил рабочие данные для входа в серверную базу данных SQL.
Эти учетные данные впоследствии были использованы для доступа к базе данных и извлечения как минимум 18 566 записей, содержащих информацию об учетных записях, пароли в открытом виде и персональные данные, связанные с государственными и правоохранительными организациями.
GreyNoise также зафиксировала попытки злоумышленника повысить привилегии, использовать метод перебора паролей внутри системы и обойти средства безопасности.
Исследователи отметили, что быстрая разработка множества пользовательских скриптов, а также поверхностные изменения между версиями и подробные комментарии на китайском языке позволяют предположить, что некоторые из инструментов могли быть созданы с помощью крупной LLM.
Позже тот же злоумышленник атаковал коммутаторы ZyXEL GS1900 Smart Managed Switches, используя уязвимость CVE-2026-7273.
По данным GreyNoise, злоумышленнику удалось скомпрометировать 996 коммутаторов в 48 странах, собрать файлы конфигурации, сетевую информацию и хешированные учетные данные root. Из этих систем 564 по-прежнему использовали учетные данные по умолчанию.
Post #6500
461
Forwarded from SecAtor