In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

La campagna di attacco

Un threat actor di lingua cinese ha sfruttato vulnerabilità in WordPress e negli switch Zyxel GS1900 per rubare dati sensibili da 996 dispositivi e oltre 18.500 record in database backend. L'attività, rilevata da GreyNoise tramite la rete di sensori Global Observation Grid, è in corso da inizio giugno 2026 e proviene da un singolo indirizzo IP.

L'attore è stato collegato al gruppo Red Heron, noto per lo sfruttamento di una vulnerabilità critica in Gitea. La campagna ha preso di mira anche altre tecnologie, tra cui PAN-OS GlobalProtect, FlowiseAI, Nuclio, Proxmox e Ubiquiti.

Vulnerabilità sfruttate

Gli attaccanti hanno utilizzato le vulnerabilità wp2shell (CVE-2026-63030 e CVE-2026-60137) in WordPress Core per compromettere almeno 49 organizzazioni in 29 paesi. Gli exploit pubblici sono apparsi a metà luglio e lo sfruttamento attivo è stato osservato pochi giorni dopo.

Il 17 agosto, l'attore ha iniziato a sfruttare la vulnerabilità CVE-2026-7273 negli switch ZyXEL GS1900, compromettendo 996 dispositivi in 48 paesi per estrarre configurazioni, informazioni di rete e credenziali root con hash.

Sono state tentate anche catene di exploit per le vulnerabilità Ubiquiti UniFi OS (CVE-2026-34908, CVE-2026-34909, CVE-2026-34910), già segnalate da CISA come attivamente sfruttate da fine giugno 2026.

  • WordPress Core: CVE-2026-63030, CVE-2026-60137 (wp2shell)
  • ZyXEL GS1900: CVE-2026-7273
  • Ubiquiti UniFi OS: CVE-2026-34908, CVE-2026-34909, CVE-2026-34910
  • Altre: FlowiseAI CVE-2026-56271, Gitea CVE-2026-60004, Nuclio CVE-2026-79756, SENAITE LIMS CVE-2026-54569, Proxmox VE CVE-2023-54391, Dirty Pipe CVE-2022-0847
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
WordPress CoreCVE-2026-63030, CVE-2026-60137 (wp2shell)
Ubiquiti UniFi OSCVE-2026-34908, CVE-2026-34909, CVE-2026-34910
AltreFlowiseAI CVE-2026-56271, Gitea CVE-2026-60004, Nuclio CVE-2026-79756, SENAITE LIMS CVE-2026-54569, Proxmox VE CVE-2023-54391, Dirty Pipe CVE-2022-0847
Sintesi strutturata dei punti documentati nell’articolo.BleepingComputer

L'intrusione in un governo occidentale

Un'intrusione in un'organizzazione governativa occidentale non identificata ha mostrato tecniche avanzate: l'attaccante ha usato un exploit wp2shell personalizzato e condotto un'ampia ricognizione di Windows e sicurezza, controllando Microsoft Defender, AMSI, servizi, porte, account locali e configurazione del database.

In 36 minuti, il threat actor ha tentato 17 script per bypassare AMSI, elevare privilegi tramite token impersonation o theft, creare un amministratore locale ed estrarre dati dal registro. Dopo aver trovato le credenziali di un database SQL, ha eseguito un attacco di password spraying che ha portato al furto di almeno 18.566 record, contenenti account, password in chiaro e PII di agenzie governative e forze dell'ordine.

Lo stesso attaccante ha compromesso un'organizzazione statale russa in Ucraina occupata, un caso definito 'red-on-red'.

Implicazioni e indicatori di compromissione

GreyNoise sottolinea che non tutte le vulnerabilità sfruttate in questa campagna sono state aggiunte al catalogo KEV di CISA. L'azienda ha fornito indicatori di compromissione (IoC), inclusi hash di backdoor e infrastruttura di comando e controllo (C2).

Le organizzazioni che utilizzano WordPress, switch ZyXEL GS1900 o le altre tecnologie citate dovrebbero verificare la presenza di compromissioni e applicare le patch disponibili. La campagna dimostra come gli attaccanti combinino vulnerabilità in prodotti diversi per colpire obiettivi ad alto valore.

FONTI CONSULTATEBleepingComputer
#wordpress#zyxel#furto dati#cve-2026-7273#wp2shell