{"id":69567,"date":"2026-09-22T21:10:01","date_gmt":"2026-09-22T21:10:01","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69567"},"modified":"2026-09-22T21:10:01","modified_gmt":"2026-09-22T21:10:01","slug":"hackers-chinos-wordpress-zyxel-69567","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/hackers-chinos-wordpress-zyxel-69567\/","title":{"rendered":"Hackers chinos roban datos gubernamentales explotando WordPress y ZyXEL"},"content":{"rendered":"<p>Un actor de amenazas de origen chino ha logrado infiltrarse en 996 dispositivos y robar m\u00e1s de 18.500 registros confidenciales de gobiernos y peque\u00f1as empresas mediante la explotaci\u00f3n de vulnerabilidades cr\u00edticas en switches gestionados <a href=\"https:\/\/www.zyxel.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">ZyXEL<\/a> GS1900 y en el n\u00facleo de WordPress, espec\u00edficamente las fallas conocidas como wp2shell. La campa\u00f1a, activa desde principios de junio <a href=\"https:\/\/overcentral.com\/es\/trails-in-the-sky-2nd-chapter-es-uno-de-los-mejores-jrpg-de-2026\/\" title=\"Trails in the Sky 2nd Chapter es uno de los mejores JRPG de 2026\" data-iacss-internal=\"1\">de 2026<\/a>, ha sido documentada por la firma de inteligencia de amenazas <a href=\"https:\/\/greynoise.io\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">GreyNoise<\/a>, que identific\u00f3 un patr\u00f3n de escaneos y ataques originados desde una misma direcci\u00f3n IP, vinculando al agresor con el grupo Red Heron. Lo m\u00e1s alarmante es que los atacantes no se limitaron a WordPress y ZyXEL: tambi\u00e9n apuntaron contra tecnolog\u00edas como PAN-OS GlobalProtect, FlowiseAI, Nuclio, Proxmox y Ubiquiti, demostrando un arsenal diverso y una capacidad para encadenar m\u00faltiples exploits en una sola operaci\u00f3n.<\/p>\n<h2>La campa\u00f1a de explotaci\u00f3n: wp2shell como puerta de entrada a datos gubernamentales<\/h2>\n<p>El an\u00e1lisis de GreyNoise revela que el actor de amenazas utiliz\u00f3 las vulnerabilidades CVE-2026-63030 y CVE-2026-60137, conocidas colectivamente como wp2shell, para comprometer al menos 49 organizaciones en 29 pa\u00edses. Estas fallas, que afectan al componente principal de WordPress, permiten la ejecuci\u00f3n remota de c\u00f3digo sin autenticaci\u00f3n. Los exploits p\u00fablicos para wp2shell estuvieron disponibles a mediados de julio de 2026, y la explotaci\u00f3n activa se observ\u00f3 apenas unos d\u00edas despu\u00e9s. La campa\u00f1a de GreyNoise comenz\u00f3 aproximadamente al mismo tiempo, enfoc\u00e1ndose en entidades de alto valor, particularmente en los sectores gubernamental y de peque\u00f1as empresas.<\/p>\n<p>Uno de los incidentes m\u00e1s significativos involucr\u00f3 a una organizaci\u00f3n gubernamental occidental no identificada. El atacante despleg\u00f3 un exploit personalizado de wp2shell y, durante m\u00e1s de 36 minutos, realiz\u00f3 un reconocimiento exhaustivo del sistema Windows: verific\u00f3 Microsoft Defender, el Antimalware Scan Interface (AMSI), los servicios en ejecuci\u00f3n, los puertos de escucha, las cuentas locales, las restricciones de aplicaciones y la configuraci\u00f3n de bases de datos. Durante ese per\u00edodo, el agresor intent\u00f3 17 scripts diferentes para eludir AMSI, escalar privilegios mediante suplantaci\u00f3n o robo de tokens, crear un administrador local y extraer datos del registro. Una vez localizadas las credenciales de una base de datos SQL de backend, los atacantes lanzaron un ataque de password spraying que les otorg\u00f3 acceso a un servidor SQL interno, del cual sustrajeron al menos 18.566 registros. Estos registros conten\u00edan cuentas de usuario, contrase\u00f1as en texto plano e informaci\u00f3n de identificaci\u00f3n personal (PII) vinculada a agencias gubernamentales y policiales.<\/p>\n<p>Paralelamente, el mismo actor vulner\u00f3 una organizaci\u00f3n estatal rusa en la Ucrania ocupada, un evento que los investigadores describieron como una compromiso \u00abrojo sobre rojo\u00bb, sugiriendo un conflicto entre actores de habla china y rusos en el ciberespacio.<\/p>\n<h3>El ataque a los switches ZyXEL: 996 dispositivos comprometidos en 48 pa\u00edses<\/h3>\n<p>El 17 de agosto de 2026, el grupo comenz\u00f3 a explotar la vulnerabilidad de alta gravedad CVE-2026-7273, que afecta a los switches gestionados ZyXEL GS1900. En pocos d\u00edas, lograron comprometer 996 dispositivos distribuidos en 48 pa\u00edses, extrayendo configuraciones de red, informaci\u00f3n de la infraestructura y credenciales hash a nivel de root. Este movimiento ampli\u00f3 significativamente el alcance de la operaci\u00f3n, convirtiendo a los switches en puntos de apoyo para futuros movimientos laterales dentro de las redes comprometidas.<\/p>\n<p>La empresa GreyNoise tambi\u00e9n confirm\u00f3 que el actor intent\u00f3 encadenar las vulnerabilidades de UniFi OS de Ubiquiti (CVE-2026-34908, CVE-2026-34909 y CVE-2026-34910) para obtener ejecuci\u00f3n remota de c\u00f3digo con privilegios de root. La Agencia de Seguridad de Infraestructura y Ciberseguridad <a href=\"https:\/\/overcentral.com\/es\/hackers-iranies-controladores-rockwell-infraestructura-eeuu-67221\/\" title=\"Hackers iran\u00edes atacan controladores Rockwell en infraestructura de EE.UU.\" data-iacss-internal=\"1\">de EE.UU<\/a>. (<a href=\"https:\/\/overcentral.com\/es\/cisa-parcheo-tres-dias-66837\/\" title=\"CISA obliga a parchear vulnerabilidades cr\u00edticas en tres d\u00edas\" data-iacss-internal=\"1\">CISA<\/a>) ya hab\u00eda advertido que estas tres fallas de Ubiquiti estaban siendo explotadas activamente desde finales de junio de 2026.<\/p>\n<h2>Un arsenal diverso: m\u00e1s all\u00e1 de WordPress y ZyXEL<\/h2>\n<p>El alcance t\u00e9cnico de esta campa\u00f1a es notable. GreyNoise document\u00f3 intentos de explotaci\u00f3n contra un amplio espectro de tecnolog\u00edas, incluyendo:<\/p>\n<ul>\n<li><strong>PAN-OS GlobalProtect<\/strong> de Palo Alto Networks, utilizado para acceso remoto seguro.<\/li>\n<li><strong>FlowiseAI<\/strong>, una plataforma de desarrollo de flujos de trabajo basada en inteligencia artificial, vulnerable mediante CVE-2026-56271.<\/li>\n<li><strong>Nuclio<\/strong>, un framework serverless, con la falla CVE-2026-79756.<\/li>\n<li><strong>Proxmox VE<\/strong>, plataforma de virtualizaci\u00f3n, afectada por CVE-2023-54391.<\/li>\n<li><strong>Gitea<\/strong>, un servicio Git autoalojado, explotado mediante CVE-2026-60004, una vulnerabilidad cr\u00edtica que ya hab\u00eda sido utilizada anteriormente por el grupo Red Heron.<\/li>\n<li><strong>Dirty Pipe<\/strong> (CVE-2022-0847), una vulnerabilidad del kernel de Linux que permite escalar privilegios.<\/li>\n<li><strong>SENAITE LIMS<\/strong>, un sistema de gesti\u00f3n de laboratorios, explotado mediante CVE-2026-54569.<\/li>\n<\/ul>\n<p>Los investigadores subrayan que no todas las vulnerabilidades aprovechadas en esta campa\u00f1a han sido incorporadas al cat\u00e1logo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, lo que deja a muchas organizaciones sin orientaci\u00f3n oficial sobre el parcheo prioritario.<\/p>\n<h2>Indicadores de compromiso y respuesta<\/h2>\n<p>GreyNoise ha publicado un conjunto de indicadores de compromiso (IoCs) vinculados a la actividad observada, que incluyen hashes de backdoors y direcciones IP de infraestructura de comando y control (C2). Estos IoCs permiten a los equipos de seguridad detectar y bloquear la actividad del actor en sus redes. Se recomienda encarecidamente que las organizaciones que utilicen switches ZyXEL GS1900, WordPress, Ubiquiti UniFi, PAN-OS GlobalProtect, FlowiseAI, Nuclio, Proxmox, Gitea o SENAITE LIMS apliquen los parches disponibles de manera inmediata y revisen sus registros en busca de actividad sospechosa coincidente con las fechas documentadas.<\/p>\n<h3>\u00bfQu\u00e9 es la vulnerabilidad wp2shell y c\u00f3mo se explot\u00f3 en esta campa\u00f1a?<\/h3>\n<p>La vulnerabilidad wp2shell, compuesta por las fallas CVE-2026-63030 y CVE-2026-60137 en el n\u00facleo de WordPress, permite a un atacante no autenticado ejecutar c\u00f3digo arbitrario en el servidor que aloja el CMS. En esta campa\u00f1a, el actor de amenazas utiliz\u00f3 un exploit personalizado para desplegar webshells y, a partir de ah\u00ed, realizar reconocimiento del sistema, eludir protecciones como AMSI y Microsoft Defender, escalar privilegios mediante t\u00e9cnicas de suplantaci\u00f3n de tokens, y finalmente robar credenciales almacenadas en bases de datos SQL internas. Todo el proceso, desde la explotaci\u00f3n inicial hasta la extracci\u00f3n de datos, dur\u00f3 aproximadamente 36 minutos en el caso de la organizaci\u00f3n gubernamental occidental.<\/p>\n<h2>Implicaciones estrat\u00e9gicas y contexto geopol\u00edtico<\/h2>\n<p>El hecho de que el mismo grupo haya atacado tanto a una organizaci\u00f3n gubernamental occidental como a una entidad estatal rusa en Ucrania ocupada revela una estrategia de amplio espectro, sin aparentes alineaciones pol\u00edticas excluyentes. Este comportamiento \u00abrojo sobre rojo\u00bb sugiere que los objetivos se seleccionan principalmente por su valor de inteligencia o por la debilidad de sus defensas, m\u00e1s que por consideraciones ideol\u00f3gicas. Para los gobiernos de Am\u00e9rica Latina y Espa\u00f1a, donde WordPress impulsa una gran parte de los sitios web oficiales y donde los switches gestionados de gama media como los ZyXEL GS1900 son comunes en infraestructuras cr\u00edticas peque\u00f1as y medianas, esta campa\u00f1a representa una amenaza directa y mensurable.<\/p>\n<p>La explotaci\u00f3n de m\u00faltiples tecnolog\u00edas en una sola campa\u00f1a indica que el actor posee un equipo de investigaci\u00f3n de vulnerabilidades bien financiado y una capacidad operativa para orquestar ataques simult\u00e1neos contra vectores diversos. Las organizaciones que dependen de combinaciones de estas plataformas deben considerar la posibilidad de que un ataque contra un componente pueda ser el precursor de una intrusi\u00f3n m\u00e1s amplia.<\/p>\n<p>La ausencia de varias de las vulnerabilidades explotadas en el cat\u00e1logo KEV de CISA plantea una pregunta inc\u00f3moda para los responsables de seguridad: \u00bfdeben esperar a que una agencia gubernamental catalogue una falla para priorizar su parcheo, o deben actuar bas\u00e1ndose en la evidencia de explotaci\u00f3n activa proporcionada por firmas como GreyNoise? La respuesta recomendada es clara: cualquier vulnerabilidad con prueba de concepto p\u00fablica y evidencia de explotaci\u00f3n activa debe ser tratada con la m\u00e1xima urgencia, independientemente de su estatus en listas oficiales.<\/p>\n<p>Para los equipos de seguridad en Espa\u00f1a y Am\u00e9rica Latina, donde la adopci\u00f3n de tecnolog\u00edas como WordPress y ZyXEL es muy amplia, el monitoreo de los IoCs publicados y la revisi\u00f3n de los registros de acceso a partir de junio de 2026 son medidas inmediatas y necesarias. La velocidad con la que el actor pas\u00f3 de la explotaci\u00f3n inicial al robo de datos \u201436 minutos en el caso m\u00e1s documentado\u2014 exige que las capacidades de detecci\u00f3n y respuesta est\u00e9n automatizadas y sean capaces de interrumpir una intrusi\u00f3n en cuesti\u00f3n de minutos, no de horas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas de origen chino ha logrado infiltrarse en 996 dispositivos y robar m\u00e1s de 18.500 registros confidenciales de gobiernos y peque\u00f1as empresas mediante la explotaci\u00f3n de vulnerabilidades cr\u00edticas en switches gestionados ZyXEL GS1900 y en el n\u00facleo de WordPress, espec\u00edficamente las fallas conocidas como wp2shell. La campa\u00f1a, activa desde principios de junio [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":69578,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69567.png","fifu_image_alt":"Hackers chinos roban datos gubernamentales explotando WordPress y ZyXEL","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69567","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69567.png","fifu_image_alt":"Hackers chinos roban datos gubernamentales explotando WordPress y ZyXEL","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69567","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69567"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69567\/revisions"}],"predecessor-version":[{"id":69570,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69567\/revisions\/69570"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/69578"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69567"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69567"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69567"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}