Один сервер атаковал WordPress, Zyxel и государственные системы по всему миру

leer en español

6961
Один сервер атаковал WordPress, Zyxel и государственные системы по всему миру

За одним IP скрывалась операция, которая месяцами переходила от одной технологии к другой.

image

Один IP-адрес, за которым GreyNoise следила с начала июня, оказался точкой входа в кампанию сразу против нескольких классов систем: WordPress, коммутаторов Zyxel, платформ Ubiquiti, Gitea и других сервисов. За несколько месяцев один оператор успел взломать десятки организаций и добраться до правительственных баз с паролями и персональными данными.

Самый тяжёлый эпизод произошёл 22 июля. Атакующий применил цепочку wp2shell из CVE-2026-63030 и CVE-2026-60137, которая позволяет без авторизации выполнить код на уязвимом WordPress. Обе ошибки находятся в ядре CMS, а не в сторонних плагинах.

Получив доступ к сайту западной государственной организации, злоумышленник установил веб-шелл, выгрузил таблицу пользователей WordPress с 13 учётными записями и создал собственного администратора kapibala2. Дату регистрации новой учётной записи атакующий подменил, чтобы та выглядела старой. Затем злоумышленник нашёл пароли в конфигурационных файлах, повысил привилегии и начал двигаться по внутренней сети.

В течение примерно пяти часов оператор добрался до внутренней SQL-базы и выгрузил 18 566 записей. Среди украденных сведений оказались учётные записи, пароли в открытом виде и персональные данные, связанные с государственными структурами и правоохранительными органами. Всего атаки на WordPress затронули как минимум 49 организаций в 29 странах. Параллельно тот же оператор атаковал UniFi OS, Gitea, Flowise, Nuclio, SENAITE.CORE, Proxmox VE и другие системы.

Отдельная серия атак пришлась на коммутаторы Zyxel GS1900. Злоумышленник эксплуатировал CVE-2026-7273, переполнение стека в CGI-компоненте, которое позволяет находящемуся в локальной сети атакующему без авторизации добиться выполнения команд. GreyNoise насчитала 996 скомпрометированных устройств в 48 странах. У 564 коммутаторов сохранились стандартные учётные данные. Проблемы безопасности оборудования Zyxel уже приводили к сценариям с удалённым выполнением команд.

Масштаб кампании не ограничился тремя продуктами. GreyNoise проследила применение как минимум 12 уязвимостей в девяти технологиях. Среди целей встречались как недавно раскрытые ошибки, так и старые проблемы, для которых исправления давно доступны. Подобная тактика хорошо укладывается в наблюдаемую GreyNoise модель, при которой злоумышленники быстро превращают сведения об уязвимостях в массовое сканирование и реальные атаки.

Следы в инструментах и действиях оператора указывают на китайскоязычного атакующего, которого GreyNoise называет Kapibala и считает связанным либо совпадающим с ранее описанным Red Heron. Некоторые самописные инструменты могли создаваться с помощью больших языковых моделей. Специалисты заметили серии почти одинаковых вариантов обхода AMSI, где менялись в основном названия и поверхностные детали кода.

История с WordPress особенно показательна, поскольку wp2shell затрагивал само ядро CMS и позволял атаковать даже сайты без сторонних расширений. После публикации технических подробностей массовые попытки взлома начались практически сразу. Атаки были зафиксированы уже через несколько дней после выхода экстренных обновлений.

С Gitea ситуация развивалась похожим образом. Уязвимость в механизме diffpatch позволяла запускать команды на сервере, а открытая регистрация резко снижала порог атаки. В конце августа в интернете оставались тысячи уязвимых экземпляров, причём атаки на Gitea уже использовали для установки майнеров.

Инфраструктура Ubiquiti тоже стала удобной целью из-за цепочек ошибок на сетевом периметре. Летом специалисты показали, как несколько уязвимостей UniFi OS можно объединить и получить полный контроль над сервером без исходной учётной записи.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама