پرش به محتوای اصلی

هکرهای چینی از چندین فناوری برای سرقت داده های دولتی سوء استفاده می کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱, چهارشنبه، ساعت ۰۰:۰۵حدود 3 دقیقه مطالعه

یک عامل تهدید به زبان چینی از آسیب‌پذیری‌ها در سوئیچ‌های مدیریت هوشمند ZyXEL GS1900 و WordPress برای سرقت داده‌های حساس از ۹۹۶ دستگاه و بیش از ۱۸۵۰۰ رکورد ذخیره‌شده در پایگاه‌های داده باطن استفاده می‌کند. [...]

یک عامل تهدید به زبان چینی از آسیب‌پذیری‌ها در سوئیچ‌های مدیریت هوشمند ZyXEL GS1900 و WordPress برای سرقت داده‌های حساس از ۹۹۶ دستگاه و بیش از ۱۸۵۰۰ رکورد ذخیره‌شده در پایگاه‌های داده باطن استفاده می‌کند.

دشمن چندین فناوری از جمله PAN-OS Global Protect، FlowiseAI، Nuclio، Proxmox، Ubiquity را با سوء استفاده‌ها برای مسائل امنیتی شناخته شده هدف قرار داده است.

اسکن‌ها و حملات منتسب به دشمن از همان آدرس IP سرچشمه می‌گیرند و از اوایل ژوئن 2026 ثبت شده‌اند و به یک عامل تهدید مرتبط با گروه Red Heron نسبت داده می‌شوند که به سوءاستفاده از یک نقص مهم در سرویس Git خود میزبان Gitea مرتبط است.

این فعالیت توسط شرکت اطلاعاتی تهدید GreyNoise از طریق شبکه شبکه مشاهده جهانی (GOG) از حسگرها شناسایی شد.

به گفته محققان، عامل تهدید از آسیب‌پذیری‌های wp2shell (CVE-2026-63030 و CVE-2026-60137) در مؤلفه اصلی WordPress استفاده کرده است تا حداقل 49 سازمان در 29 کشور را نقض کند.

اکسپلویت های عمومی برای wp2shell در اواسط جولای در دسترس قرار گرفت و چند روز بعد بهره برداری فعال مشاهده شد. کمپین GreyNoise که مشاهده شد تقریبا در همان زمان شروع شد و نهادهای با ارزش بالا را هدف قرار داد.

در حالی که بسیاری از اهداف در بخش‌های تجاری کوچک و دولتی بودند، یک مورد نفوذ در یک سازمان دولتی غربی که نامش فاش نشده، برجسته است.

مهاجم از یک اکسپلویت سفارشی wp2shell استفاده کرده و ویندوز و امنیت گسترده ای را انجام داده، Microsoft Defender، AMSI، سرویس های موجود، پورت های گوش دادن، حساب های محلی، محدودیت های برنامه و پیکربندی پایگاه داده را بررسی کرده است.

GreyNoise می‌گوید، بیش از 36 دقیقه، بازیگر تهدید 17 اسکریپت را برای دور زدن AMSI، افزایش امتیازات از طریق جعل هویت یا سرقت، ایجاد یک مدیر محلی و استخراج داده‌های رجیستری امتحان کرد.

مهاجمان پس از یافتن اعتبار برای یک پایگاه داده SQL باطن، از آنها در یک حمله پاشش رمز عبور استفاده کردند که به آنها امکان دسترسی به سرور داخلی SQL را داد که حداقل 18566 رکورد را از آن به سرقت بردند.

به گفته محققان، این داده ها شامل حساب ها، رمزهای عبور متن ساده و اطلاعات شخصی قابل شناسایی (PII) مرتبط با سازمان های دولتی و مجری قانون بود.

همان مهاجم یک سازمان دولتی روسیه در اوکراین اشغالی را نقض کرد، که محققان آن را یک مصالحه "قرمز بر قرمز" توصیف کردند.

در 17 آگوست، عامل تهدید شروع به سوء استفاده از یک نقص با شدت بالا (CVE-2026-7273) در سوئیچ‌های مدیریت شده هوشمند ZyXEL GS1900 کرد و 996 دستگاه را در 48 کشور به خطر انداخت تا پیکربندی‌های دستگاه، اطلاعات شبکه و اعتبارنامه‌های هش شده در سطح ریشه را استخراج کند.

علاوه بر این، هکرها سعی کردند آسیب‌پذیری‌های سیستم‌عامل Ubiquiti UniFi را که به‌عنوان CVE-2026-34908، CVE-2026-34909 و CVE-2026-34910 ردیابی شده‌اند را زنجیره‌ای کنند تا اجرای کد از راه دور در سطح ریشه را به دست آورند.

CISA از اواخر ژوئن 2026 سه نقص Ubiquiti را به‌عنوان فعالانه مورد استفاده قرار داده است.

GreyNoise همچنین هدف قرار دادن PAN-OS GlobalProtect، FlowiseAI (CVE-2026-56271)، نقص Pipe کثیف هسته لینوکس (CVE-2022-0847)، Gitea (CVE-2026-60004)، Nuclio (CVE-2056LITE)، SVE-2056LISEN9AI را تأیید کرد. (CVE-2026-54569) و Proxmox VE (CVE-2023-54391).

محققان تاکید می‌کنند که همه مسائل امنیتی مورد استفاده در حملات مرتبط با این خوشه تهدید به کاتالوگ آسیب‌پذیری‌های شناخته شده سوء استفاده شده (KEV) CISA اضافه نشده است. GreyNoise مجموعه ای از شاخص های سازش (IoC) مرتبط با فعالیت مشاهده شده را ارائه کرده است که شامل هش برای درهای پشتی و زیرساخت فرمان و کنترل (C2) است.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

CISA به فدرال رزرو دستور می دهد تا نقص Zyxel را که برای سرقت اطلاعات مورد سوء استفاده قرار می گیرد، اصلاح کنند

هکرها سایت های وردپرس را از طریق افزونه WooCommerce شخص ثالث هدف قرار می دهند

آژانس دیجیتال ژاپن می گوید نقص VPN سوابق 246000 پرسنل را افشا کرده است

نقص Critical Elementor Pro برای تصاحب سایت های وردپرس مورد سوء استفاده قرار گرفت

PaperCut zero-days اخیرا وصله شده است که در حملات سرقت داده استفاده می شود

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Chinese hackers exploit multiple technologies to steal govt data

A Chinese-speaking threat actor has been exploiting vulnerabilities in ZyXEL GS1900 Smart Managed Switches and WordPress to steal sensitive data from 996 devices and more than 18,500 records stored in backend databases. [...]

همه‌ی اخبار فناوری