Китайских хакеров обвинили во взломе WordPress для получения доступа к данным западных правительств

Изображение: recraft
Китаеязычная группировка Red Heron взломала 996 устройств и слила 18 566 записей из систем, завязанных на госструктуры и силовиков. Заход шёл через WordPress-дыры и баг в свитчах ZyXEL, а дальше досталось Ubiquiti, PAN-OS и ещё паре десятков продуктов. Кампанию спалила GreyNoise через собственную сеть сенсоров Global Observation Grid.
Сканы и попытки проникновения шли с одного и того же IP-адреса с начала июня 2026 года. Раньше ту же тусовку ловили на эксплуатации критической дыры в самохостящемся Gitea — отсюда и имя Red Heron. GreyNoise описала почерк группы как конвейер — прогнать по списку продуктов, найти, где патч ещё не докатился до прода, и заходить. Судя по разбросу целей, группа не привязана к одной технологии, а методично перебирает любой сервис, который попадается под руку и торчит наружу из интернета.
Первой жертвой стала пара уязвимостей wp2shell в ядре WordPress — CVE-2026-63030 и CVE-2026-60137. Через них хакеры залезли минимум в 49 организаций из 29 стран. Рабочие эксплойты для wp2shell утекли в паблик в середине июля, и буквально через пару дней в логах уже пошли реальные попытки взлома.
Жертвами кампании стали:
- небольшие ИТ-компании без выделенного отдела безопасности;
- госучреждения с публичными сайтами на WordPress;
- неназванное западное госведомство, где атака ушла на новый уровень;
- операторы сетевого оборудования ZyXEL и Ubiquiti.
В случае с неназванным западным госведомством атакующие после эксплойта wp2shell устроили полноценный технический шмон по Windows-инфраструктуре. Они прогнали проверку Microsoft Defender и AMSI, посмотрели открытые порты и локальные учётки, покопались в ограничениях для приложений и настройках баз.
На разведку и закреп ушло около 36 минут, за это время в дело пошли 17 разных скриптов. Хакеры:
- гоняли проверку Microsoft Defender и AMSI на живучесть;
- перебирали открытые порты и локальные учётки;
- поднимали права через подмену и кражу токенов;
- накатывали локального админа и лазили по системному реестру.
Дальше нашлись креды от внутренней SQL-базы. Их прогнали через password spraying, зашли на сервер и слили минимум 18 566 записей — логины, пароли в открытом виде и персональные данные, завязанные на госструктуры и силовые ведомства. Часть учёток почти наверняка гуляет и по другим сервисам тех же людей, а значит одна пробитая база способна аукнуться далеко за пределами исходной инфраструктуры.
Отмечается, цепочка получилась почти учебная — уязвимый сайт даёт точку входа, разведка по Windows открывает путь к SQL, а сама база вообще может сидеть далеко за периметром исходного веб-сервера.
Для рунета этот расклад касается напрямую, а не только зарубежных читателей отчётов. WordPress и связка ZyXEL с Ubiquiti стоят в инфраструктуре у кучи российских контор, от небольших студий до региональных госсайтов. Патчи на wp2shell и CVE-2026-7273 давно вышли, но обновляют железки далеко не все.
17 августа тот же состав переключился на сетевую начинку ZyXEL. Под раздачу попали Smart Managed Switches серии GS1900 через дыру CVE-2026-7273. Итог получился внушительным — 996 скомпрометированных устройств в 48 странах. С коммутаторов вытаскивали конфиги, данные о сети и хеши учёток с рутовыми правами.
Помимо ZyXEL, в прицел попали:
- UniFi OS от Ubiquiti — сразу три дыры, CVE-2026-34908, CVE-2026-34909 и CVE-2026-34910, ради RCE с максимальными правами;
- PAN-OS GlobalProtect и no-code платформа FlowiseAI через CVE-2026-56271, оба продукта часто торчат в интернете без лишней защиты;
- древний баг линуксового ядра Dirty Pipe, он же CVE-2022-0847, до сих пор живой в дикой природе;
- Gitea, Nuclio, SENAITE LIMS и Proxmox VE — у каждого свой CVE в комплекте.
Американская CISA ещё в конце июня 2026 года занесла три бага Ubiquiti в каталог уязвимостей, которые реально эксплуатируют в атаках. Это был не гипотетический баг из чьего-то отчёта, а рабочий инструмент для проникновения, который уже гоняли в реальных атаках.
Часть уязвимостей из этого набора до сих пор не попала в каталог Known Exploited Vulnerabilities от CISA.
Стоит обратить внимание, что для атакующих статус CVE в базах сам по себе не аргумент — если патч есть, а обновление никто не поставил, дыра остаётся рабочей вне зависимости от того, попала она в KEV или нет.
GreyNoise собрала индикаторы компрометации по всей кампании — хеши вредоносных файлов и данные об инфраструктуре командных серверов. Список пригодится тем, кто хочет прогнать логи и проверить, не засветились ли у себя эти IP и хеши.
Что стоит сделать прямо сейчас:
- накатить патчи на wp2shell и CVE-2026-7273, если WordPress и ZyXEL ещё не обновлены;
- сверить логи с опубликованными GreyNoise индикаторами компрометации;
- закрыть админки WordPress и веб-интерфейсы коммутаторов от прямого доступа из интернета;
- включить мониторинг на локальные учётки и попытки password spraying на внутренних SQL-серверах.
Эксперты CISOCLUB считают, что атака Red Heron строится не на одном суперэксплойте, а на дисциплине сборки цепочки из уже известных багов. Уязвимость в WordPress даёт старт, разведка по Windows открывает путь дальше, найденные креды ведут к SQL, а сетевые железки и корпоративные платформы становятся следующим этапом. Патч-менеджмент здесь решает больше, чем охота за нашумевшими нулями. Новых 0-day в этой кампании не нашли ни одного, только старые известные CVE, до которых просто не дошли руки у админов. Публичные эксплойты появляются за считаные дни после раскрытия, и это окно между релизом патча и его установкой атакующие используют методично и без спешки. Для инфраструктуры с похожим стеком продуктов урок один и тот же — обновления нельзя откладывать на потом.
Ранее сообщалось, что группировка FamousSparrow, которую исследователи связывают с Китаем, использует бэкдор SparroWocky в атаках на государственные организации Латинской Америки, причём инструмент пришёл на смену более раннему SparrowDoor, а сама кампания, по данным ESET, длится уже больше года и охватила сразу несколько стран региона.



