Китайскоязычная хакерская группа использовала атаки на WordPress и коммутаторы Zyxel GS1900, чтобы вытащить данные с 996 устройств и не менее 18 566 записей из внутренних баз. Для русскоязычных IT-команд это неприятное напоминание: цепочка начинается с известной уязвимости на периметре, а заканчивается паролями, PII и доступом к SQL-серверу.
По данным BleepingComputer, активность обнаружила threat intelligence-компания GreyNoise через сеть сенсоров Global Observation Grid. Сканирование и атаки шли с одного IP-адреса и фиксировались с начала июня 2026 года. Исследователи связывают кластер с актором, близким к Red Heron, ранее замеченному в эксплуатации критической уязвимости в self-hosted Git-сервисе Gitea.
Главная часть кампании пришлась на WordPress. Злоумышленники использовали уязвимости wp2shell в WordPress Core, отслеживаемые как CVE-2026-63030 и CVE-2026-60137. Публичные эксплойты появились в середине июля, а через несколько дней началась активная эксплуатация. GreyNoise насчитала как минимум 49 пострадавших организаций в 29 странах. Среди целей были малый бизнес и госструктуры, то есть не только условные enterprise-периметры с бюджетом на SOC и красными командами.
Самый показательный эпизод — взлом неназванной западной правительственной организации. Там атакующий не ограничился стандартным скриптом из публичного репозитория. Он применил кастомный эксплойт wp2shell и за 36 минут прогнал 17 скриптов: проверял Microsoft Defender, AMSI, локальные сервисы, открытые порты, учетные записи, ограничения приложений и конфигурацию базы данных. Дальше пошла классика постэксплуатации: попытки обойти AMSI, повысить привилегии через impersonation или кражу токенов, создать локального администратора и вытащить данные из реестра.
После разведки атакующие нашли учетные данные к backend SQL-базе. Затем использовали их в password spraying и добрались до внутреннего SQL-сервера. Оттуда, по оценке GreyNoise, они похитили не менее 18 566 записей. В данных были аккаунты, пароли в открытом виде и персональная информация, связанная с государственными и правоохранительными структурами. Для защитников здесь самая болезненная часть не WordPress как таковой, а пароль в открытом виде: когда база хранит секреты без нормального хеширования, периметр превращается в тонкую занавеску.
Кампания не ограничилась CMS. 17 августа тот же актор начал эксплуатировать уязвимость высокой severity в Zyxel GS1900 Smart Managed Switches — CVE-2026-7273. Результат: 996 скомпрометированных устройств в 48 странах. С них вытаскивали конфигурации, сетевую информацию и хешированные root-учетные данные. Для бизнеса это отдельный риск: сетевое оборудование часто живет по принципу настроили один раз и забыли, пока оно не станет идеальным наблюдательным пунктом внутри инфраструктуры.
В списке интересов атакующих были и другие технологии: PAN-OS GlobalProtect, FlowiseAI, Nuclio, Proxmox VE, Ubiquiti UniFi OS, SENAITE LIMS, Gitea и даже старая уязвимость Dirty Pipe в Linux kernel, CVE-2022-0847. По Ubiquiti исследователи упоминают попытки связать CVE-2026-34908, CVE-2026-34909 и CVE-2026-34910 для получения root-level remote code execution. CISA уже пометила эти три проблемы как активно эксплуатируемые с конца июня 2026 года.
Интересная деталь: не все уязвимости, задействованные в этом кластере, попали в каталог Known Exploited Vulnerabilities CISA. Для команд безопасности это важнее, чем кажется. Если процесс патчинга завязан только на KEV, часть реальных атак может оставаться вне приоритета. KEV полезен, но он не заменяет телеметрию, внешнее сканирование, threat intelligence и банальную инвентаризацию того, что вообще торчит наружу.
Для разработчиков и администраторов практический вывод довольно приземленный. Атаки на WordPress снова показывают, что публичная CMS, плагины, панель администрирования и доступ к базе должны рассматриваться как один контур риска. Нужны быстрые обновления, минимальные права для учетных записей БД, запрет хранения plaintext-паролей, сегментация сети и нормальный контроль исходящих соединений. Для сетевого оборудования — отдельный цикл патчей, резервные конфиги, смена дефолтных и старых учеток, мониторинг неожиданных изменений в конфигурации.
Еще один эпизод выглядит почти как внутренняя ирония кибершпионажа: тот же актор, по данным GreyNoise, взломал российскую государственную организацию на оккупированной территории Украины. Исследователи описали это как red-on-red compromise, то есть атаку внутри условно дружественного или пересекающегося лагеря. Политические ярлыки в таких историях быстро устаревают, а техника остается: известные CVE, слабая гигиена учетных данных и слишком широкие права внутри сети.
Следующий раунд таких кампаний, скорее всего, будет менее заметен не потому, что атакующие станут гениальнее, а потому что стек целей шире: CMS, AI-инструменты, VPN, Git-сервисы, LIMS, гипервизоры и коммутаторы. Инфраструктура давно перестала делиться на важную и второстепенную; любой забытый интерфейс администрирования может стать входной дверью, если за ним лежит база с паролями и персональными данными.