Una vulnerabilidad reciente en los conmutadores de ZyXEL ha sido aprovechada por hackers chinos
La firma de inteligencia de amenazas GreyNoise ha advertido sobre un grupo de piratas informáticos de origen chino que está atacando interruptores ZyXEL GS1900 en todo el mundo para sustraer información confidencial. La vulnerabilidad utilizada, registrada como CVE-2026-7273 y con una puntuación de gravedad alta, consiste en un desbordamiento de búfer basado en pila que permite la ejecución de comandos sin necesidad de autenticación mediante solicitudes HTTP manipuladas. Para solucionar este problema, el fabricante lanzó actualizaciones de seguridad dirigidas a diez modelos de estos dispositivos.
Durante las acciones maliciosas, los atacantes emplearon un script de Python oculto para robar datos relevantes como configuraciones, detalles de red y credenciales de root cifradas de casi mil aparatos afectados. Aunque el código estaba diseñado para versiones específicas de firmware, también incluía opciones de línea de comandos orientadas a otros firmwares vulnerables. Además de la extracción de credenciales, se constató que una gran parte de los equipos comprometidos conservaba las credenciales predeterminadas de fábrica, lo que facilita futuros ataques.
Ante esta situación, la agencia de ciberseguridad estadounidense CISA incorporó la falla a su catálogo de vulnerabilidades explotadas conocidas y exigió a las agencias federales que apliquen los parches correspondientes dentro de un plazo determinado. Investigaciones adicionales relacionan a este mismo grupo con ofensivas dirigidas contra instalaciones de WordPress y sistemas de Ubiquiti, destacando el robo masivo de miles de registros de una organización gubernamental occidental. Asimismo, los analistas estiman que los atacantes guardan relación con el grupo Red Heron.