Hackers chinos roban datos gubernamentales explotando WordPress y ZyXEL

Un actor chino explotó vulnerabilidades en WordPress y ZyXEL para robar datos de gobiernos y pequeñas empresas.

Por Central
Destacados
  • GreyNoise detectó una campaña china que comprometió 996 dispositivos y robó más de 18.500 registros gubernamentales.
  • Los atacantes usaron las vulnerabilidades wp2shell de WordPress y CVE en switches ZyXEL GS1900 para infiltrarse en 49 organizaciones.
  • En un ataque a una entidad gubernamental, el agresor robó datos en solo 36 minutos tras explotar WordPress.

Un actor de amenazas de origen chino ha logrado infiltrarse en 996 dispositivos y robar más de 18.500 registros confidenciales de gobiernos y pequeñas empresas mediante la explotación de vulnerabilidades críticas en switches gestionados ZyXEL GS1900 y en el núcleo de WordPress, específicamente las fallas conocidas como wp2shell. La campaña, activa desde principios de junio de 2026, ha sido documentada por la firma de inteligencia de amenazas GreyNoise, que identificó un patrón de escaneos y ataques originados desde una misma dirección IP, vinculando al agresor con el grupo Red Heron. Lo más alarmante es que los atacantes no se limitaron a WordPress y ZyXEL: también apuntaron contra tecnologías como PAN-OS GlobalProtect, FlowiseAI, Nuclio, Proxmox y Ubiquiti, demostrando un arsenal diverso y una capacidad para encadenar múltiples exploits en una sola operación.

La campaña de explotación: wp2shell como puerta de entrada a datos gubernamentales

El análisis de GreyNoise revela que el actor de amenazas utilizó las vulnerabilidades CVE-2026-63030 y CVE-2026-60137, conocidas colectivamente como wp2shell, para comprometer al menos 49 organizaciones en 29 países. Estas fallas, que afectan al componente principal de WordPress, permiten la ejecución remota de código sin autenticación. Los exploits públicos para wp2shell estuvieron disponibles a mediados de julio de 2026, y la explotación activa se observó apenas unos días después. La campaña de GreyNoise comenzó aproximadamente al mismo tiempo, enfocándose en entidades de alto valor, particularmente en los sectores gubernamental y de pequeñas empresas.

Uno de los incidentes más significativos involucró a una organización gubernamental occidental no identificada. El atacante desplegó un exploit personalizado de wp2shell y, durante más de 36 minutos, realizó un reconocimiento exhaustivo del sistema Windows: verificó Microsoft Defender, el Antimalware Scan Interface (AMSI), los servicios en ejecución, los puertos de escucha, las cuentas locales, las restricciones de aplicaciones y la configuración de bases de datos. Durante ese período, el agresor intentó 17 scripts diferentes para eludir AMSI, escalar privilegios mediante suplantación o robo de tokens, crear un administrador local y extraer datos del registro. Una vez localizadas las credenciales de una base de datos SQL de backend, los atacantes lanzaron un ataque de password spraying que les otorgó acceso a un servidor SQL interno, del cual sustrajeron al menos 18.566 registros. Estos registros contenían cuentas de usuario, contraseñas en texto plano e información de identificación personal (PII) vinculada a agencias gubernamentales y policiales.

Paralelamente, el mismo actor vulneró una organización estatal rusa en la Ucrania ocupada, un evento que los investigadores describieron como una compromiso «rojo sobre rojo», sugiriendo un conflicto entre actores de habla china y rusos en el ciberespacio.

El ataque a los switches ZyXEL: 996 dispositivos comprometidos en 48 países

El 17 de agosto de 2026, el grupo comenzó a explotar la vulnerabilidad de alta gravedad CVE-2026-7273, que afecta a los switches gestionados ZyXEL GS1900. En pocos días, lograron comprometer 996 dispositivos distribuidos en 48 países, extrayendo configuraciones de red, información de la infraestructura y credenciales hash a nivel de root. Este movimiento amplió significativamente el alcance de la operación, convirtiendo a los switches en puntos de apoyo para futuros movimientos laterales dentro de las redes comprometidas.

La empresa GreyNoise también confirmó que el actor intentó encadenar las vulnerabilidades de UniFi OS de Ubiquiti (CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910) para obtener ejecución remota de código con privilegios de root. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ya había advertido que estas tres fallas de Ubiquiti estaban siendo explotadas activamente desde finales de junio de 2026.

Un arsenal diverso: más allá de WordPress y ZyXEL

El alcance técnico de esta campaña es notable. GreyNoise documentó intentos de explotación contra un amplio espectro de tecnologías, incluyendo:

  • PAN-OS GlobalProtect de Palo Alto Networks, utilizado para acceso remoto seguro.
  • FlowiseAI, una plataforma de desarrollo de flujos de trabajo basada en inteligencia artificial, vulnerable mediante CVE-2026-56271.
  • Nuclio, un framework serverless, con la falla CVE-2026-79756.
  • Proxmox VE, plataforma de virtualización, afectada por CVE-2023-54391.
  • Gitea, un servicio Git autoalojado, explotado mediante CVE-2026-60004, una vulnerabilidad crítica que ya había sido utilizada anteriormente por el grupo Red Heron.
  • Dirty Pipe (CVE-2022-0847), una vulnerabilidad del kernel de Linux que permite escalar privilegios.
  • SENAITE LIMS, un sistema de gestión de laboratorios, explotado mediante CVE-2026-54569.

Los investigadores subrayan que no todas las vulnerabilidades aprovechadas en esta campaña han sido incorporadas al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, lo que deja a muchas organizaciones sin orientación oficial sobre el parcheo prioritario.

Indicadores de compromiso y respuesta

GreyNoise ha publicado un conjunto de indicadores de compromiso (IoCs) vinculados a la actividad observada, que incluyen hashes de backdoors y direcciones IP de infraestructura de comando y control (C2). Estos IoCs permiten a los equipos de seguridad detectar y bloquear la actividad del actor en sus redes. Se recomienda encarecidamente que las organizaciones que utilicen switches ZyXEL GS1900, WordPress, Ubiquiti UniFi, PAN-OS GlobalProtect, FlowiseAI, Nuclio, Proxmox, Gitea o SENAITE LIMS apliquen los parches disponibles de manera inmediata y revisen sus registros en busca de actividad sospechosa coincidente con las fechas documentadas.

¿Qué es la vulnerabilidad wp2shell y cómo se explotó en esta campaña?

La vulnerabilidad wp2shell, compuesta por las fallas CVE-2026-63030 y CVE-2026-60137 en el núcleo de WordPress, permite a un atacante no autenticado ejecutar código arbitrario en el servidor que aloja el CMS. En esta campaña, el actor de amenazas utilizó un exploit personalizado para desplegar webshells y, a partir de ahí, realizar reconocimiento del sistema, eludir protecciones como AMSI y Microsoft Defender, escalar privilegios mediante técnicas de suplantación de tokens, y finalmente robar credenciales almacenadas en bases de datos SQL internas. Todo el proceso, desde la explotación inicial hasta la extracción de datos, duró aproximadamente 36 minutos en el caso de la organización gubernamental occidental.

Implicaciones estratégicas y contexto geopolítico

El hecho de que el mismo grupo haya atacado tanto a una organización gubernamental occidental como a una entidad estatal rusa en Ucrania ocupada revela una estrategia de amplio espectro, sin aparentes alineaciones políticas excluyentes. Este comportamiento «rojo sobre rojo» sugiere que los objetivos se seleccionan principalmente por su valor de inteligencia o por la debilidad de sus defensas, más que por consideraciones ideológicas. Para los gobiernos de América Latina y España, donde WordPress impulsa una gran parte de los sitios web oficiales y donde los switches gestionados de gama media como los ZyXEL GS1900 son comunes en infraestructuras críticas pequeñas y medianas, esta campaña representa una amenaza directa y mensurable.

La explotación de múltiples tecnologías en una sola campaña indica que el actor posee un equipo de investigación de vulnerabilidades bien financiado y una capacidad operativa para orquestar ataques simultáneos contra vectores diversos. Las organizaciones que dependen de combinaciones de estas plataformas deben considerar la posibilidad de que un ataque contra un componente pueda ser el precursor de una intrusión más amplia.

La ausencia de varias de las vulnerabilidades explotadas en el catálogo KEV de CISA plantea una pregunta incómoda para los responsables de seguridad: ¿deben esperar a que una agencia gubernamental catalogue una falla para priorizar su parcheo, o deben actuar basándose en la evidencia de explotación activa proporcionada por firmas como GreyNoise? La respuesta recomendada es clara: cualquier vulnerabilidad con prueba de concepto pública y evidencia de explotación activa debe ser tratada con la máxima urgencia, independientemente de su estatus en listas oficiales.

Para los equipos de seguridad en España y América Latina, donde la adopción de tecnologías como WordPress y ZyXEL es muy amplia, el monitoreo de los IoCs publicados y la revisión de los registros de acceso a partir de junio de 2026 son medidas inmediatas y necesarias. La velocidad con la que el actor pasó de la explotación inicial al robo de datos —36 minutos en el caso más documentado— exige que las capacidades de detección y respuesta estén automatizadas y sean capaces de interrumpir una intrusión en cuestión de minutos, no de horas.

Compartir este artículo