Un operatore di exploit, tre stack tecnologici e migliaia di documenti governativi esposti
Attore cinese sfrutta WordPress, Zyxel e UniFi per colpire governi: 18.566 record rubati e quasi 1.000 switch compromessi in 48 Paesi.
Immagine illustrativa generata con AI
Un attore di minacce di lingua cinese ha combinato vulnerabilità in WordPress, switch Zyxel e UniFi OS di Ubiquiti per penetrare nelle reti governative, delle forze dell’ordine e in altre infrastrutture di alto valore.
GreyNoise ha collegato le attività attraverso la propria Global Observation Grid, rilevando che scansioni e attacchi contro più tecnologie provenivano da un unico indirizzo IP. L’operazione è stata osservata dall’inizio di giugno 2026 ed è associata a un attore collegato al gruppo di minacce Red Heron.
La componente WordPress ha raggiunto almeno 49 organizzazioni in 29 Paesi. In un’organizzazione governativa occidentale non identificata, l’attaccante ha sottratto almeno 18.566 record contenenti account, password in chiaro e informazioni personali identificabili collegate ad agenzie governative e alle forze dell’ordine.
Lo stesso operatore ha compromesso 996 dispositivi Zyxel in 48 Paesi. GreyNoise ha inoltre osservato un’intrusione in un’organizzazione statale russa nell’Ucraina occupata, descrivendola come una compromissione “red-on-red”.
La catena di exploit di WordPress ha aperto una via d’accesso ai database governativi
L’attaccante ha utilizzato due vulnerabilità di WordPress indicate complessivamente come “wp2shell”: CVE-2026-60137 e CVE-2026-63030. Gli exploit pubblici sono comparsi a metà luglio, seguiti nel giro di pochi giorni da attacchi attivi.
CVE-2026-60137 è una vulnerabilità di SQL injection che coinvolge il parametro author__not_in in WP_Query. Lo sfruttamento diventa possibile quando un plugin o un tema inserisce in quel parametro un input controllato dall’attaccante senza un’adeguata sanitizzazione.
La vulnerabilità ha un punteggio CVSS di 5.9, con vettore CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N, ed è classificata come CWE-89.
La voce relativa ai prodotti interessati e la descrizione dettagliata pubblicate da NVD non coincidono. La voce del prodotto indica le versioni di WordPress precedenti alla 6.8.6, mentre la descrizione individua tre rami vulnerabili:
- WordPress 6.8.x precedente alla 6.8.6;
- WordPress 6.9.x precedente alla 6.9.5;
- WordPress 7.0.x precedente alla 7.0.2.
CVE-2026-63030 è la componente più grave, con un punteggio di 9.8 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. È classificata come CWE-436 e interessa l’endpoint batch della REST API di WordPress.
La vulnerabilità crea una condizione di confusione del percorso. Se combinata con CVE-2026-60137, può trasformare la primitiva di SQL injection in un’esecuzione di codice da remoto. Nei dati relativi ai prodotti, NVD indica le versioni di WordPress precedenti alla 6.9.5, mentre la descrizione riguarda WordPress 6.9.x precedente alla 6.9.5 e 7.0.x precedente alla 7.0.2.
Entrambe le falle sono state inserite nel catalogo Known Exploited Vulnerabilities di CISA il 21 luglio 2026. La scadenza federale per la remediation era il 24 luglio 2026 per CVE-2026-63030 e il 4 agosto 2026 per CVE-2026-60137.
Un’intrusione di 36 minuti è passata dalla ricognizione al furto di dati
All’interno dell’organizzazione governativa occidentale non identificata, l’attore ha distribuito un exploit wp2shell personalizzato e ha esaminato rapidamente l’ambiente Windows e i relativi controlli di sicurezza.
La ricognizione ha riguardato Microsoft Defender, l’Antimalware Scan Interface, le porte in ascolto, i servizi disponibili, gli account locali, le restrizioni applicative e la configurazione dei database. In 36 minuti, l’attaccante ha tentato di eseguire 17 script.
Gli script miravano a:
- Eludere AMSI;
- Aumentare i privilegi attraverso l’impersonificazione o il furto di token;
- Creare un account amministratore locale;
- Estrarre informazioni dal Registro di Windows.
L’attaccante ha poi individuato le credenziali di un database SQL backend. Anziché limitare l’accesso a quell’account applicativo, l’operatore ha riutilizzato le credenziali in un attacco di password spraying contro l’ambiente interno.
L’attività ha permesso di accedere a un server SQL interno e di estrarre almeno 18.566 record. Le informazioni sottratte includevano password in chiaro, account utente e PII associate a enti governativi e alle forze dell’ordine.
La sequenza offre ai difensori diverse opportunità di ricerca: modifiche ai file o alla configurazione di WordPress, creazione imprevista di account amministratore, tentativi di elusione di AMSI, manipolazione dei token, raccolta di dati dal Registro, password spraying e query SQL anomale su grandi volumi di dati. Le credenziali archiviate nelle configurazioni applicative devono essere considerate esposte se un host WordPress è stato compromesso.
La campagna contro Zyxel ha sottratto configurazioni e hash con privilegi root
Il 17 agosto, l’operatore ha iniziato a sfruttare CVE-2026-7273 contro gli switch Zyxel GS1900 Smart Managed. GreyNoise ha contato 996 dispositivi compromessi in 48 Paesi.
L’attaccante ha estratto configurazioni dei dispositivi, informazioni di rete e credenziali hash con privilegi root. Anche quando gli hash non possono essere recuperati immediatamente, il loro furto richiede la rotazione delle credenziali e una verifica del loro eventuale riutilizzo nell’infrastruttura di rete.
CVE-2026-7273 è un buffer overflow basato sullo stack con un punteggio di 8.8 e il vettore CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Il problema è classificato come CWE-121.
L’elenco dei prodotti di NVD individua queste soglie firmware per i dispositivi interessati:
- GS1900-8 precedente a
2.90(aahh.2)C0; - GS1900-8HP precedente a
2.90(aahi.2)C0; - GS1900-10HP precedente a
2.90(aazi.2)C0; - GS1900-16 precedente a
2.90(aahj.2)C0; - GS1900-24 precedente a
2.90(aahl.2)C0; - GS1900-24E precedente a
2.90(aahk.2)C0.
Tuttavia, la descrizione della vulnerabilità pubblicata da NVD cita separatamente il modello GS1900-48HPv2 con firmware fino alla versione 2.90(ABTQ.1)C0. Secondo la descrizione, un attaccante non autenticato con accesso alla LAN può inviare una richiesta HTTP appositamente predisposta al programma CGI ed eventualmente eseguire comandi del sistema operativo.
Durante l’inventario e le verifiche di remediation, i responsabili degli asset dovrebbero conservare entrambi gli insiemi di informazioni sui modelli. Validare una sola delle due parti del record NVD, che presenta incongruenze, potrebbe lasciare fuori dalla verifica hardware interessati.
CISA ha aggiunto CVE-2026-7273 al catalogo KEV il 21 settembre 2026, fissando al 24 settembre 2026 la scadenza federale per la remediation. Questa scadenza resta operativamente urgente.
La catena UniFi ha combinato controllo degli accessi, accesso ai file e command injection
L’operatore ha inoltre tentato di concatenare tre vulnerabilità di UniFi OS per ottenere l’esecuzione remota di codice con privilegi root:
- CVE-2026-34908, una falla nel controllo degli accessi;
- CVE-2026-34909, una vulnerabilità di path traversal;
- CVE-2026-34910, una falla nella validazione degli input che consente la command injection.
Ogni vulnerabilità ha un punteggio CVSS di 10.0 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Tutte e tre sono state inserite nel catalogo CISA KEV il 23 giugno 2026, con una scadenza federale per la remediation fissata al 26 giugno 2026.
CVE-2026-34908 consente a un attaccante raggiungibile dalla rete di apportare modifiche non autorizzate al sistema. CVE-2026-34909 può esporre e manipolare i file sottostanti per raggiungere un account di sistema, mentre CVE-2026-34910 fornisce la capacità di eseguire una command injection.
I prodotti interessati indicati nell’elenco comprendono UniFi OS Server precedente alla 5.0.8 e firmware precedenti alla 5.1.12 per UniFi Cloud Gateway Industrial, Dream Machine, Dream Machine Pro, Dream Machine Special Edition, Dream Machine Pro Max ed Enterprise Fortress Gateway.
Le organizzazioni dovrebbero aggiornare almeno a queste versioni, ove applicabile. Poiché l’attore ha tentato di utilizzare una catena di exploit, verificare soltanto la presenza di una command injection eseguita con successo potrebbe far passare inosservate precedenti modifiche non autorizzate o attività di accesso ai file.
L’operatore ha scansionato altri obiettivi oltre ai tre percorsi d’attacco confermati
GreyNoise ha inoltre confermato il targeting di PAN-OS GlobalProtect di Palo Alto Networks, FlowiseAI, Gitea, Nuclio, SENAITE LIMS e Proxmox VE.
Le vulnerabilità associate includono CVE-2026-56271 in FlowiseAI, CVE-2026-60004 in Gitea, CVE-2026-79756 in Nuclio, CVE-2026-54569 in SENAITE LIMS e CVE-2023-54391 in Proxmox VE. In base ai dati disponibili sulla campagna, non sono note le versioni interessate né i dettagli relativi alla remediation per questi problemi.
L’attore ha preso di mira anche la vulnerabilità del kernel Linux CVE-2022-0847, nota come Dirty Pipe. Ha un punteggio CVSS di 7.8 ed è presente nel catalogo CISA KEV dal 25 aprile 2022, con una scadenza federale fissata al 16 maggio 2022.
Non tutti i problemi associati a questo cluster sono attualmente presenti nel catalogo KEV. La presenza nel catalogo non dovrebbe quindi essere utilizzata come unico criterio per stabilire quali servizi esposti richiedano un’indagine.
La risposta immediata deve combinare applicazione delle patch e valutazione della compromissione
Gli amministratori dovrebbero aggiornare WordPress alla versione 6.8.6, 6.9.5 o 7.0.2, a seconda del ramo installato. È necessario verificare che plugin e temi non consentano a input controllati dall’attaccante di raggiungere author__not_in e analizzare i log alla ricerca di richieste batch sospette alla REST API.
I responsabili dei dispositivi Zyxel devono verificare i modelli hardware e le versioni firmware esatti confrontandoli sia con le voci relative ai prodotti pubblicate da NVD sia con la descrizione separata del modello GS1900-48HPv2. Gli ambienti UniFi devono essere aggiornati a UniFi OS Server 5.0.8 o al firmware 5.1.12 e versioni successive, secondo i casi.
L’applicazione delle patch da sola non è sufficiente quando i sistemi erano esposti a Internet durante lo sfruttamento attivo. I team di risposta agli incidenti dovrebbero cercare nuovi account, backdoor, abuso dei token, tecniche di elusione di AMSI, password spraying, estrazione SQL e modifiche non autorizzate alle configurazioni.
GreyNoise ha fornito gli hash delle backdoor e gli indicatori di comando e controllo, anche se i singoli hash, indirizzi IP e domini non sono elencati pubblicamente in questa sede. Le organizzazioni che dispongono di questi indicatori dovrebbero integrarli nelle ricerche su endpoint, rete e identità.
Infine, è necessario ruotare le credenziali esposte di database, amministratori e dispositivi. Questo include i segreti in chiaro presenti nelle configurazioni applicative e le credenziali rappresentate dagli hash sottratti ai dispositivi Zyxel. CISA richiede inoltre alle agenzie federali interessate di seguire la remediation basata sul rischio prevista dal BOD 26-04 e i relativi Forensics Triage Requirements oppure di dismettere i prodotti interessati quando non sono disponibili misure di mitigazione.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-34910Critica10.0A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
- CVE-2026-34909Critica10.0A malicious actor with access to the network could exploit a Path Traversal vulnerability found in UniFi OS devices to access files on the underlying system that could be manipulated to access an underlying account.
- CVE-2026-34908Critica10.0A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
- CVE-2026-63030Critica9.8WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.
- CVE-2026-56271Critica9.8Flowise before 3.1.0 (affected versions 3.0.13 and earlier) uses weak hardcoded default JWT secrets ('auth_token', 'refresh_token') and default audience and issuer values ('AUDIENCE', 'ISSUER') in the enterprise passport authentication middleware (packages/server/src/enterprise/middleware/passport/i
- CVE-2026-7273Alta8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2022-0847Alta7.8A flaw was found in the way the "flags" member of the new pipe buffer structure was lacking proper initialization in copy_page_to_iter_pipe and push_pipe functions in the Linux kernel and could thus contain stale values. An unprivileged local user could use this flaw to write to pages in the page ca
- CVE-2026-60137Media5.9WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
