In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La campagna di attacco
Un threat actor di lingua cinese ha sfruttato vulnerabilità in WordPress e negli switch Zyxel GS1900 per rubare dati sensibili da 996 dispositivi e oltre 18.500 record in database backend. L'attività, rilevata da GreyNoise tramite la rete di sensori Global Observation Grid, è in corso da inizio giugno 2026 e proviene da un singolo indirizzo IP.
L'attore è stato collegato al gruppo Red Heron, noto per lo sfruttamento di una vulnerabilità critica in Gitea. La campagna ha preso di mira anche altre tecnologie, tra cui PAN-OS GlobalProtect, FlowiseAI, Nuclio, Proxmox e Ubiquiti.
Vulnerabilità sfruttate
Gli attaccanti hanno utilizzato le vulnerabilità wp2shell (CVE-2026-63030 e CVE-2026-60137) in WordPress Core per compromettere almeno 49 organizzazioni in 29 paesi. Gli exploit pubblici sono apparsi a metà luglio e lo sfruttamento attivo è stato osservato pochi giorni dopo.
Il 17 agosto, l'attore ha iniziato a sfruttare la vulnerabilità CVE-2026-7273 negli switch ZyXEL GS1900, compromettendo 996 dispositivi in 48 paesi per estrarre configurazioni, informazioni di rete e credenziali root con hash.
Sono state tentate anche catene di exploit per le vulnerabilità Ubiquiti UniFi OS (CVE-2026-34908, CVE-2026-34909, CVE-2026-34910), già segnalate da CISA come attivamente sfruttate da fine giugno 2026.
- WordPress Core: CVE-2026-63030, CVE-2026-60137 (wp2shell)
- ZyXEL GS1900: CVE-2026-7273
- Ubiquiti UniFi OS: CVE-2026-34908, CVE-2026-34909, CVE-2026-34910
- Altre: FlowiseAI CVE-2026-56271, Gitea CVE-2026-60004, Nuclio CVE-2026-79756, SENAITE LIMS CVE-2026-54569, Proxmox VE CVE-2023-54391, Dirty Pipe CVE-2022-0847
Quadro operativo
| Elemento | Dettaglio |
|---|---|
| WordPress Core | CVE-2026-63030, CVE-2026-60137 (wp2shell) |
| Ubiquiti UniFi OS | CVE-2026-34908, CVE-2026-34909, CVE-2026-34910 |
| Altre | FlowiseAI CVE-2026-56271, Gitea CVE-2026-60004, Nuclio CVE-2026-79756, SENAITE LIMS CVE-2026-54569, Proxmox VE CVE-2023-54391, Dirty Pipe CVE-2022-0847 |
L'intrusione in un governo occidentale
Un'intrusione in un'organizzazione governativa occidentale non identificata ha mostrato tecniche avanzate: l'attaccante ha usato un exploit wp2shell personalizzato e condotto un'ampia ricognizione di Windows e sicurezza, controllando Microsoft Defender, AMSI, servizi, porte, account locali e configurazione del database.
In 36 minuti, il threat actor ha tentato 17 script per bypassare AMSI, elevare privilegi tramite token impersonation o theft, creare un amministratore locale ed estrarre dati dal registro. Dopo aver trovato le credenziali di un database SQL, ha eseguito un attacco di password spraying che ha portato al furto di almeno 18.566 record, contenenti account, password in chiaro e PII di agenzie governative e forze dell'ordine.
Lo stesso attaccante ha compromesso un'organizzazione statale russa in Ucraina occupata, un caso definito 'red-on-red'.
Implicazioni e indicatori di compromissione
GreyNoise sottolinea che non tutte le vulnerabilità sfruttate in questa campagna sono state aggiunte al catalogo KEV di CISA. L'azienda ha fornito indicatori di compromissione (IoC), inclusi hash di backdoor e infrastruttura di comando e controllo (C2).
Le organizzazioni che utilizzano WordPress, switch ZyXEL GS1900 o le altre tecnologie citate dovrebbero verificare la presenza di compromissioni e applicare le patch disponibili. La campagna dimostra come gli attaccanti combinino vulnerabilità in prodotti diversi per colpire obiettivi ad alto valore.



