Unos piratas informáticos chinos aprovechan vulnerabilidades de WordPress y Zyxel para robar datos del Gobierno
Un grupo de piratas informáticos que habla chino ha aprovechado fallas de seguridad en WordPress y en los conmutadores administrados inteligentes Zyxel para sustraer información confidencial de bases de datos internas y numerosos dispositivos. Esta campaña maliciosa, identificada por la empresa de inteligencia de amenazas GreyNoise, también ha dirigido ataques mediante vulnerabilidades conocidas hacia diversas tecnologías adicionales como PAN-OS Global Protect, FlowiseAI, Nuclio, Proxmox y Ubiquity. Las operaciones ofensivas y los rastreos provienen de una misma dirección IP y se relacionan con un actor vinculado al grupo Red Heron.
Dentro de las acciones observadas, los atacantes utilizaron vulnerabilidades en el núcleo de WordPress para vulnerar a múltiples organizaciones a nivel internacional, incluyendo entidades gubernamentales y de pequeñas empresas. En uno de los incidentes destacados en una organización gubernamental occidental, el agresor ejecutó tareas exhaustivas de reconocimiento, intentó evadir defensas y recopilar credenciales que le permitieron acceder a un servidor SQL interno para exfiltrar miles de registros con datos de agencias gubernamentales y policiales. Asimismo, este mismo grupo afectó a una entidad estatal rusa situada en una zona ocupada de Ucrania.
Posteriormente, la campaña incorporó la explotación de una vulnerabilidad de alta gravedad en los dispositivos Zyxel para sustraer configuraciones, datos de redes y credenciales cifradas de nivel de root en numerosos equipos distribuidos por diversos países. Adicionalmente, el actor intentó encadenar fallas en los sistemas Ubiquiti para conseguir la ejecución remota de código con privilegios máximos, mientras que la CISA ha advertido sobre la explotación activa de estas debilidades. Para finalizar, GreyNoise compartió indicadores de compromiso relacionados con los incidentes detectados.