Chińscy atakujący wykorzystują WordPress i Zyxel do kradzieży danych rządowych

securitybeztabu.pl 22 godzin temu

Wprowadzenie do problemu / definicja

Współczesne kampanie cybernetyczne coraz rzadziej opierają się na pojedynczej luce lub jednym produkcie. Zamiast tego napastnicy łączą podatności w aplikacjach webowych, urządzeniach sieciowych i platformach infrastrukturalnych, aby uzyskać dostęp do środowiska, rozpoznać jego architekturę, podnieść uprawnienia i przeprowadzić eksfiltrację danych.

Najnowsza kampania przypisywana chińskojęzycznemu aktorowi zagrożeń pokazuje, jak skuteczne może być takie podejście. Atakujący wykorzystywali luki w WordPressie, przełącznikach Zyxel GS1900 oraz innych technologiach, aby docierać do organizacji rządowych i podmiotów o wysokiej wartości operacyjnej.

W skrócie

Badacze zaobserwowali szeroko zakrojoną aktywność wymierzoną w organizacje rządowe, małe firmy i inne instytucje posiadające wartościowe dane. Kampania obejmowała wykorzystanie podatności w WordPressie i urządzeniach Zyxel, a także próby kompromitacji innych rozwiązań z obszaru dostępu zdalnego, wirtualizacji i narzędzi serwerowych.

  • celem były dane rządowe i informacje uwierzytelniające,
  • atakujący prowadzili rozpoznanie systemów Windows i zabezpieczeń,
  • w jednym z incydentów skradziono ponad 18 tysięcy rekordów,
  • operacja obejmowała także urządzenia sieciowe i systemy bazodanowe.

Kontekst / historia

Obserwowana aktywność była rejestrowana od początku czerwca 2026 roku i została powiązana z klastrem zagrożeń łączonym z grupą określaną jako Red Heron. Kampania miała charakter międzynarodowy i objęła dziesiątki organizacji w wielu krajach.

Szczególną uwagę zwrócił przypadek kompromitacji zachodniej organizacji rządowej. Po uzyskaniu punktu wejścia intruz prowadził intensywne rozpoznanie systemu Windows, lokalnych usług i mechanizmów bezpieczeństwa, co wskazuje na dobrze przygotowaną operację nastawioną na dalszą penetrację środowiska.

Cały schemat działania wpisuje się w obecny trend ofensywny: szybkie wykorzystanie publicznie dostępnych exploitów lub ich zmodyfikowanych wariantów, następnie rozpoznanie środowiska, obchodzenie mechanizmów ochronnych i ruch boczny w kierunku systemów przechowujących dane wrażliwe.

Analiza techniczna

Jednym z głównych wektorów wejścia były podatności określane jako wp2shell w komponencie WordPress Core, oznaczone jako CVE-2026-63030 oraz CVE-2026-60137. Według ustaleń badaczy luki te zostały wykorzystane do naruszenia co najmniej kilkudziesięciu organizacji w wielu państwach.

Po uzyskaniu wykonania kodu po stronie ofiary napastnik uruchamiał działania rozpoznawcze skupione na systemie operacyjnym i lokalnych zabezpieczeniach. W środowisku Windows sprawdzano między innymi stan Microsoft Defender, mechanizm AMSI, aktywne usługi, nasłuchujące porty, konta lokalne, ograniczenia aplikacyjne oraz konfigurację baz danych.

Tego typu aktywność sugeruje próbę oceny poziomu detekcji, możliwości eskalacji uprawnień oraz potencjału dalszego ruchu bocznego. W krótkim czasie atakujący testowali skrypty służące do obejścia AMSI, kradzieży lub podszywania się pod tokeny dostępu, tworzenia lokalnego administratora oraz pobierania danych z rejestru systemowego.

Kolejnym etapem była identyfikacja poświadczeń do zaplecza bazodanowego. Po ich odnalezieniu napastnicy przeprowadzili password spraying wobec wewnętrznego serwera SQL, co doprowadziło do uzyskania dostępu do systemu przechowującego dane. W jednym z incydentów skutkiem było przejęcie wewnętrznej bazy SQL i kradzież ponad 18 tysięcy rekordów zawierających dane kont, hasła zapisane jawnym tekstem oraz informacje identyfikujące użytkowników.

Drugi istotny element kampanii dotyczył podatności CVE-2026-7273 w przełącznikach Zyxel GS1900 Smart Managed Switches. Celem było pozyskanie konfiguracji urządzeń, informacji o topologii sieci oraz skrótów poświadczeń na poziomie roota. Taka kompromitacja daje przeciwnikowi cenny wgląd w segmentację, adresację i potencjalne ścieżki dalszej penetracji środowiska.

Badacze odnotowali również próby wykorzystania innych technologii, w tym luk w UniFi OS, PAN-OS GlobalProtect, FlowiseAI, Gitea, Nuclio, SENAITE LIMS, Proxmox VE oraz starszej podatności Dirty Pipe w jądrze Linuksa. Pokazuje to, iż operatorzy kampanii aktywnie testowali różne powierzchnie ataku, dostosowując wektor wejścia do usług widocznych w infrastrukturze ofiary.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem tej kampanii jest możliwość jednoczesnego przejęcia danych aplikacyjnych, poświadczeń administracyjnych oraz informacji o architekturze sieci. W praktyce oznacza to ryzyko pełnej kompromitacji środowiska, a nie jedynie incydentu ograniczonego do jednej usługi.

Szczególnie niebezpieczne jest połączenie dostępu do aplikacji webowej z kompromitacją urządzeń sieciowych. Taki scenariusz umożliwia zarówno eksfiltrację danych, jak i utrzymanie trwałej obecności w infrastrukturze, co znacząco utrudnia wykrycie i usunięcie intruza.

W przypadku organizacji publicznych oraz podmiotów współpracujących z administracją dochodzi dodatkowy aspekt ryzyka operacyjnego i regulacyjnego. Ujawnienie danych osobowych, informacji o kontach oraz haseł zapisanych jawnym tekstem może prowadzić do przejęć tożsamości, wtórnych włamań do systemów partnerskich oraz konieczności szerokiej rotacji poświadczeń.

Rekomendacje

Priorytetem powinno być szybkie zidentyfikowanie wszystkich instancji WordPress, przełączników Zyxel GS1900 oraz pozostałych technologii wymienianych w analizach kampanii. Organizacje powinny niezwłocznie zweryfikować wersje oprogramowania, wdrożyć poprawki i ograniczyć ekspozycję usług administracyjnych do internetu.

W środowiskach potencjalnie naruszonych konieczne jest przeprowadzenie pełnego polowania na zagrożenia obejmującego logi serwerów WWW, systemów Windows, urządzeń sieciowych i baz danych. Szczególną uwagę warto zwrócić na:

  • nietypowe wykonania skryptów po stronie WordPressa,
  • próby obejścia AMSI i wyłączania mechanizmów ochronnych,
  • tworzenie nowych lokalnych kont administracyjnych,
  • logowania do serwerów SQL z nietypowych hostów,
  • eksport konfiguracji urządzeń sieciowych,
  • połączenia wychodzące do nieznanej infrastruktury sterującej.

Niezbędna jest także pełna rotacja poświadczeń powiązanych z aplikacjami, bazami danych, kontami administracyjnymi i urządzeniami sieciowymi. o ile istnieje podejrzenie ujawnienia haseł zapisanych w postaci jawnej lub możliwej do odtworzenia, reset powinien objąć również konta użytkowników końcowych i integracje usługowe.

Z perspektywy architektury bezpieczeństwa warto wdrożyć segmentację ograniczającą możliwość przejścia z warstwy aplikacyjnej do systemów bazodanowych i urządzeń zarządzających. Uzupełnieniem powinny być silne MFA dla paneli administracyjnych, listy dozwolonych adresów dla interfejsów zarządzania, centralizacja logów, detekcje ukierunkowane na password spraying oraz monitoring zmian konfiguracji urządzeń sieciowych.

Podsumowanie

Opisana kampania pokazuje, iż skuteczny przeciwnik nie potrzebuje jednego spektakularnego exploita, aby osiągnąć cele wywiadowcze lub operacyjne. Wystarczy zestaw umiarkowanie znanych podatności, szeroka automatyzacja skanowania oraz umiejętność łączenia dostępu do aplikacji, systemów operacyjnych, baz danych i urządzeń sieciowych.

Dla obrońców oznacza to konieczność patrzenia na bezpieczeństwo w sposób przekrojowy. Ochrona musi obejmować jednocześnie warstwę webową, systemy końcowe, zaplecze bazodanowe oraz infrastrukturę sieciową i zarządzającą.

Źródła

  1. BleepingComputer — https://www.bleepingcomputer.com/news/security/chinese-hackers-exploit-multiple-technologies-to-steal-govt-data/
Idź do oryginalnego materiału