TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8640 4.99K
Китайский злоумышленник реализовал уязвимости wp2shell для взлома десятков организаций по всему миру, выкрав более 18 000 конфиденциальных данных только из одного западного правительственного учреждения.

Отследить удалось GreyNoise посредством своей глобальной сети наблюдения (GOG). Компания отслеживает вредоносную активность, связанную с той же инфраструктурой, с начала июня 2026, при этом атаки, наблюдаемые от 7 мая, по всей видимости, принадлежит одному и тому же злоумышленнику.

По оценке GreyNoise, злоумышленник может быть носителем китайского языка и работать в часовом поясе UTC+8, частично основываясь на графике работы и обширных комментариях на китайском языке в пользовательских скриптах.

Исследователи также обнаружили связи с Red Heron, ранее задокументированной Acronis, включая общую инфраструктуру С2, вредоносное ПО и схемы нацеливания.

Примерно 20 июля злоумышленник начал использовать цепочку атак на WordPress, известную как wp2shell (CVE-2026-63030 и CVE-2026-60137). GreyNoise выявила как минимум 49 скомпрометированных организаций в 29 странах, в основном это малые предприятия и госорганы.

Наиболее серьезное нарушение было сазано с неназванной западной правительственной организации.

Согласно хронологии событий, восстановленной по временным меткам файлов, злоумышленник взломал сайт WordPress 22 июля, установил веб-оболочку, получил доступ к учетным записям администраторов, создал замаскированного пользователя и загрузил инструменты для сбора информации о сервере.

Затем злоумышленник просмотрел доступные файлы в поисках сохраненных учетных данных и обнаружил рабочие данные для входа в серверную базу данных SQL.

Эти учетные данные впоследствии были использованы для доступа к базе данных и извлечения как минимум 18 566 записей, содержащих информацию об учетных записях, пароли в открытом виде и персональные данные, связанные с государственными и правоохранительными организациями.

GreyNoise также зафиксировала попытки злоумышленника повысить привилегии, использовать метод перебора паролей внутри системы и обойти средства безопасности.

Исследователи отметили, что быстрая разработка множества пользовательских скриптов, а также поверхностные изменения между версиями и подробные комментарии на китайском языке позволяют предположить, что некоторые из инструментов могли быть созданы с помощью крупной LLM.

Позже тот же злоумышленник атаковал коммутаторы ZyXEL GS1900 Smart Managed Switches, используя уязвимость CVE-2026-7273.

По данным GreyNoise, злоумышленнику удалось скомпрометировать 996 коммутаторов в 48 странах, собрать файлы конфигурации, сетевую информацию и хешированные учетные данные root. Из этих систем 564 по-прежнему использовали учетные данные по умолчанию.
www.greynoise.io Open Season on Kapibala: Attacker Steals Over 18,000 Government Records Through WordPress Exploitation GreyNoise has been tracking malicious use of an IP address since early June 2026 due to its frequent use in scans and attacks against a variety of technologies. We detail a few of the more notable intrusions we observed including the theft of more than 18…
More from @true_secator
  1. Sep 24, 2026• Хочу дополнить пост про Hack The Box и поделиться с вами интересной CTF-платформой - Rin…
  2. Sep 23, 2026Продолжаем отслеживать трендовые уязвимости и угрозы, на текущий момент картина следующая:…
  3. Sep 23, 2026Исследователи Cisco Talos представила подробный анализ Closed Quorum, первого задокументир…
  4. Sep 23, 2026ShinyHunters рапортует о взломе систем ФБР США в ответ на на отчет спецслужбы по поводу де…
  5. Sep 23, 2026Исследователи из GERT Лаборатории Касперского сообщают о результатах расследования инциден…
  6. Sep 22, 2026Еще одна уязвимость, Comment2Shell (CVE-2026-93485), в WordPress превращает комментарии в…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →