Un solo servidor atacó WordPress, Zyxel y sistemas gubernamentales a nivel mundia

Un solo servidor atacó WordPress, Zyxel y sistemas gubernamentales a nivel mundia

Una sola IP ocultaba una operación que durante meses alternó entre distintas tecnologías

image

Una dirección IP, que GreyNoise ha estado observando desde principios de junio, resultó ser un punto de entrada en una campaña dirigida contra varios tipos de sistemas: WordPress, conmutadores Zyxel, plataformas Ubiquiti, Gitea y otros servicios. En unos meses, un solo operador logró comprometer decenas de organizaciones y acceder a bases gubernamentales con contraseñas y datos personales.

El episodio más grave ocurrió el 22 de julio. El atacante utilizó la cadena wp2shell a partir de CVE-2026-63030 y CVE-2026-60137, que permite ejecutar código en un WordPress vulnerable sin autenticación. Ambos fallos están en el núcleo del CMS, y no en complementos de terceros.

Tras obtener acceso al sitio de una organización gubernamental occidental, el atacante instaló un web shell, descargó la tabla de usuarios de WordPress con 13 cuentas y creó un administrador propio, kapibala2. El atacante falsificó la fecha de registro de la nueva cuenta para que pareciera antigua. Luego encontró contraseñas en archivos de configuración, elevó privilegios y comenzó a desplazarse por la red interna.

En aproximadamente cinco horas el operador llegó a la base SQL interna y extrajo 18 566 registros. Entre la información robada había cuentas, contraseñas en texto claro y datos personales relacionados con entidades gubernamentales y fuerzas del orden. En total, los ataques contra WordPress afectaron al menos a 49 organizaciones en 29 países. Paralelamente, ese mismo operador atacó UniFi OS, Gitea, Flowise, Nuclio, SENAITE.CORE, Proxmox VE y otros sistemas.

Una serie separada de ataques se dirigió a los conmutadores Zyxel GS1900. El atacante explotó CVE-2026-7273, un desbordamiento de pila en un componente CGI que permite a un atacante en la red local ejecutar comandos sin autenticación. GreyNoise contó 996 dispositivos comprometidos en 48 países. En 564 conmutadores aún se mantenían las credenciales por defecto. Los problemas de seguridad del equipo Zyxel ya habían provocado escenarios de ejecución remota de comandos.

La magnitud de la campaña no se limitó a tres productos. GreyNoise rastreó la explotación de al menos 12 vulnerabilidades en nueve tecnologías. Entre los objetivos hubo tanto fallos recientemente divulgados como problemas antiguos para los que existen parches desde hace tiempo. Esta táctica encaja bien con el modelo observado por GreyNoise, en el que los atacantes convierten rápidamente la información sobre vulnerabilidades en escaneos masivos y en ataques reales.

Las pistas en las herramientas y en las acciones del operador apuntan a un atacante de habla china, a quien GreyNoise denomina Kapibala y considera vinculado o idéntico al anteriormente descrito Red Heron. Algunos instrumentos personalizados podrían haber sido creados con ayuda de grandes modelos de lenguaje. Los especialistas observaron series de variantes casi idénticas de evasiones de AMSI, en las que cambiaban principalmente los nombres y detalles superficiales del código.

El caso de WordPress es especialmente ilustrativo, porque wp2shell afectaba al núcleo del CMS y permitía atacar incluso sitios sin extensiones de terceros. Tras la publicación de los detalles técnicos, los intentos masivos de intrusión comenzaron prácticamente de inmediato. Los ataques se detectaron ya pocos días después de la salida de las actualizaciones de emergencia.

La situación con Gitea se desarrolló de forma similar. Una vulnerabilidad en el mecanismo diffpatch permitía ejecutar comandos en el servidor, y el registro abierto reducía drásticamente el umbral de ataque. A finales de agosto seguían existiendo miles de instancias vulnerables en internet, y los ataques a Gitea ya se habían utilizado para instalar mineros.

La infraestructura de Ubiquiti también se convirtió en un objetivo conveniente debido a cadenas de errores en el perímetro de red. En verano, especialistas mostraron cómo varias vulnerabilidades de UniFi OS se pueden combinar para obtener control total del servidor sin una cuenta inicial.