Китайских хакеров обвинили во взломе WordPress для получения доступа к данным западных правительств

Китайских хакеров обвинили во взломе WordPress для получения доступа к данным западных правительств

Изображение: recraft

Китаеязычная группировка Red Heron взломала 996 устройств и слила 18 566 записей из систем, завязанных на госструктуры и силовиков. Заход шёл через WordPress-дыры и баг в свитчах ZyXEL, а дальше досталось Ubiquiti, PAN-OS и ещё паре десятков продуктов. Кампанию спалила GreyNoise через собственную сеть сенсоров Global Observation Grid.

Сканы и попытки проникновения шли с одного и того же IP-адреса с начала июня 2026 года. Раньше ту же тусовку ловили на эксплуатации критической дыры в самохостящемся Gitea — отсюда и имя Red Heron. GreyNoise описала почерк группы как конвейер — прогнать по списку продуктов, найти, где патч ещё не докатился до прода, и заходить. Судя по разбросу целей, группа не привязана к одной технологии, а методично перебирает любой сервис, который попадается под руку и торчит наружу из интернета.

Первой жертвой стала пара уязвимостей wp2shell в ядре WordPress — CVE-2026-63030 и CVE-2026-60137. Через них хакеры залезли минимум в 49 организаций из 29 стран. Рабочие эксплойты для wp2shell утекли в паблик в середине июля, и буквально через пару дней в логах уже пошли реальные попытки взлома.

Жертвами кампании стали:

  • небольшие ИТ-компании без выделенного отдела безопасности;
  • госучреждения с публичными сайтами на WordPress;
  • неназванное западное госведомство, где атака ушла на новый уровень;
  • операторы сетевого оборудования ZyXEL и Ubiquiti.

В случае с неназванным западным госведомством атакующие после эксплойта wp2shell устроили полноценный технический шмон по Windows-инфраструктуре. Они прогнали проверку Microsoft Defender и AMSI, посмотрели открытые порты и локальные учётки, покопались в ограничениях для приложений и настройках баз.

На разведку и закреп ушло около 36 минут, за это время в дело пошли 17 разных скриптов. Хакеры:

  • гоняли проверку Microsoft Defender и AMSI на живучесть;
  • перебирали открытые порты и локальные учётки;
  • поднимали права через подмену и кражу токенов;
  • накатывали локального админа и лазили по системному реестру.

Дальше нашлись креды от внутренней SQL-базы. Их прогнали через password spraying, зашли на сервер и слили минимум 18 566 записей — логины, пароли в открытом виде и персональные данные, завязанные на госструктуры и силовые ведомства. Часть учёток почти наверняка гуляет и по другим сервисам тех же людей, а значит одна пробитая база способна аукнуться далеко за пределами исходной инфраструктуры.

Отмечается, цепочка получилась почти учебная — уязвимый сайт даёт точку входа, разведка по Windows открывает путь к SQL, а сама база вообще может сидеть далеко за периметром исходного веб-сервера.

Для рунета этот расклад касается напрямую, а не только зарубежных читателей отчётов. WordPress и связка ZyXEL с Ubiquiti стоят в инфраструктуре у кучи российских контор, от небольших студий до региональных госсайтов. Патчи на wp2shell и CVE-2026-7273 давно вышли, но обновляют железки далеко не все.

17 августа тот же состав переключился на сетевую начинку ZyXEL. Под раздачу попали Smart Managed Switches серии GS1900 через дыру CVE-2026-7273. Итог получился внушительным — 996 скомпрометированных устройств в 48 странах. С коммутаторов вытаскивали конфиги, данные о сети и хеши учёток с рутовыми правами.

Помимо ZyXEL, в прицел попали:

  • UniFi OS от Ubiquiti — сразу три дыры, CVE-2026-34908, CVE-2026-34909 и CVE-2026-34910, ради RCE с максимальными правами;
  • PAN-OS GlobalProtect и no-code платформа FlowiseAI через CVE-2026-56271, оба продукта часто торчат в интернете без лишней защиты;
  • древний баг линуксового ядра Dirty Pipe, он же CVE-2022-0847, до сих пор живой в дикой природе;
  • Gitea, Nuclio, SENAITE LIMS и Proxmox VE — у каждого свой CVE в комплекте.

Американская CISA ещё в конце июня 2026 года занесла три бага Ubiquiti в каталог уязвимостей, которые реально эксплуатируют в атаках. Это был не гипотетический баг из чьего-то отчёта, а рабочий инструмент для проникновения, который уже гоняли в реальных атаках.

Часть уязвимостей из этого набора до сих пор не попала в каталог Known Exploited Vulnerabilities от CISA.

Стоит обратить внимание, что для атакующих статус CVE в базах сам по себе не аргумент — если патч есть, а обновление никто не поставил, дыра остаётся рабочей вне зависимости от того, попала она в KEV или нет.

GreyNoise собрала индикаторы компрометации по всей кампании — хеши вредоносных файлов и данные об инфраструктуре командных серверов. Список пригодится тем, кто хочет прогнать логи и проверить, не засветились ли у себя эти IP и хеши.

Что стоит сделать прямо сейчас:

  • накатить патчи на wp2shell и CVE-2026-7273, если WordPress и ZyXEL ещё не обновлены;
  • сверить логи с опубликованными GreyNoise индикаторами компрометации;
  • закрыть админки WordPress и веб-интерфейсы коммутаторов от прямого доступа из интернета;
  • включить мониторинг на локальные учётки и попытки password spraying на внутренних SQL-серверах.

Эксперты CISOCLUB считают, что атака Red Heron строится не на одном суперэксплойте, а на дисциплине сборки цепочки из уже известных багов. Уязвимость в WordPress даёт старт, разведка по Windows открывает путь дальше, найденные креды ведут к SQL, а сетевые железки и корпоративные платформы становятся следующим этапом. Патч-менеджмент здесь решает больше, чем охота за нашумевшими нулями. Новых 0-day в этой кампании не нашли ни одного, только старые известные CVE, до которых просто не дошли руки у админов. Публичные эксплойты появляются за считаные дни после раскрытия, и это окно между релизом патча и его установкой атакующие используют методично и без спешки. Для инфраструктуры с похожим стеком продуктов урок один и тот же — обновления нельзя откладывать на потом.

Ранее сообщалось, что группировка FamousSparrow, которую исследователи связывают с Китаем, использует бэкдор SparroWocky в атаках на государственные организации Латинской Америки, причём инструмент пришёл на смену более раннему SparrowDoor, а сама кампания, по данным ESET, длится уже больше года и охватила сразу несколько стран региона.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных