هکرهای چینی از چندین فناوری برای سرقت داده های دولتی سوء استفاده می کنند
یک عامل تهدید به زبان چینی از آسیبپذیریها در سوئیچهای مدیریت هوشمند ZyXEL GS1900 و WordPress برای سرقت دادههای حساس از ۹۹۶ دستگاه و بیش از ۱۸۵۰۰ رکورد ذخیرهشده در پایگاههای داده باطن استفاده میکند. [...]
یک عامل تهدید به زبان چینی از آسیبپذیریها در سوئیچهای مدیریت هوشمند ZyXEL GS1900 و WordPress برای سرقت دادههای حساس از ۹۹۶ دستگاه و بیش از ۱۸۵۰۰ رکورد ذخیرهشده در پایگاههای داده باطن استفاده میکند.
دشمن چندین فناوری از جمله PAN-OS Global Protect، FlowiseAI، Nuclio، Proxmox، Ubiquity را با سوء استفادهها برای مسائل امنیتی شناخته شده هدف قرار داده است.
اسکنها و حملات منتسب به دشمن از همان آدرس IP سرچشمه میگیرند و از اوایل ژوئن 2026 ثبت شدهاند و به یک عامل تهدید مرتبط با گروه Red Heron نسبت داده میشوند که به سوءاستفاده از یک نقص مهم در سرویس Git خود میزبان Gitea مرتبط است.
این فعالیت توسط شرکت اطلاعاتی تهدید GreyNoise از طریق شبکه شبکه مشاهده جهانی (GOG) از حسگرها شناسایی شد.
به گفته محققان، عامل تهدید از آسیبپذیریهای wp2shell (CVE-2026-63030 و CVE-2026-60137) در مؤلفه اصلی WordPress استفاده کرده است تا حداقل 49 سازمان در 29 کشور را نقض کند.
اکسپلویت های عمومی برای wp2shell در اواسط جولای در دسترس قرار گرفت و چند روز بعد بهره برداری فعال مشاهده شد. کمپین GreyNoise که مشاهده شد تقریبا در همان زمان شروع شد و نهادهای با ارزش بالا را هدف قرار داد.
در حالی که بسیاری از اهداف در بخشهای تجاری کوچک و دولتی بودند، یک مورد نفوذ در یک سازمان دولتی غربی که نامش فاش نشده، برجسته است.
مهاجم از یک اکسپلویت سفارشی wp2shell استفاده کرده و ویندوز و امنیت گسترده ای را انجام داده، Microsoft Defender، AMSI، سرویس های موجود، پورت های گوش دادن، حساب های محلی، محدودیت های برنامه و پیکربندی پایگاه داده را بررسی کرده است.
GreyNoise میگوید، بیش از 36 دقیقه، بازیگر تهدید 17 اسکریپت را برای دور زدن AMSI، افزایش امتیازات از طریق جعل هویت یا سرقت، ایجاد یک مدیر محلی و استخراج دادههای رجیستری امتحان کرد.
مهاجمان پس از یافتن اعتبار برای یک پایگاه داده SQL باطن، از آنها در یک حمله پاشش رمز عبور استفاده کردند که به آنها امکان دسترسی به سرور داخلی SQL را داد که حداقل 18566 رکورد را از آن به سرقت بردند.
به گفته محققان، این داده ها شامل حساب ها، رمزهای عبور متن ساده و اطلاعات شخصی قابل شناسایی (PII) مرتبط با سازمان های دولتی و مجری قانون بود.
همان مهاجم یک سازمان دولتی روسیه در اوکراین اشغالی را نقض کرد، که محققان آن را یک مصالحه "قرمز بر قرمز" توصیف کردند.
در 17 آگوست، عامل تهدید شروع به سوء استفاده از یک نقص با شدت بالا (CVE-2026-7273) در سوئیچهای مدیریت شده هوشمند ZyXEL GS1900 کرد و 996 دستگاه را در 48 کشور به خطر انداخت تا پیکربندیهای دستگاه، اطلاعات شبکه و اعتبارنامههای هش شده در سطح ریشه را استخراج کند.
علاوه بر این، هکرها سعی کردند آسیبپذیریهای سیستمعامل Ubiquiti UniFi را که بهعنوان CVE-2026-34908، CVE-2026-34909 و CVE-2026-34910 ردیابی شدهاند را زنجیرهای کنند تا اجرای کد از راه دور در سطح ریشه را به دست آورند.
CISA از اواخر ژوئن 2026 سه نقص Ubiquiti را بهعنوان فعالانه مورد استفاده قرار داده است.
GreyNoise همچنین هدف قرار دادن PAN-OS GlobalProtect، FlowiseAI (CVE-2026-56271)، نقص Pipe کثیف هسته لینوکس (CVE-2022-0847)، Gitea (CVE-2026-60004)، Nuclio (CVE-2056LITE)، SVE-2056LISEN9AI را تأیید کرد. (CVE-2026-54569) و Proxmox VE (CVE-2023-54391).
محققان تاکید میکنند که همه مسائل امنیتی مورد استفاده در حملات مرتبط با این خوشه تهدید به کاتالوگ آسیبپذیریهای شناخته شده سوء استفاده شده (KEV) CISA اضافه نشده است. GreyNoise مجموعه ای از شاخص های سازش (IoC) مرتبط با فعالیت مشاهده شده را ارائه کرده است که شامل هش برای درهای پشتی و زیرساخت فرمان و کنترل (C2) است.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
CISA به فدرال رزرو دستور می دهد تا نقص Zyxel را که برای سرقت اطلاعات مورد سوء استفاده قرار می گیرد، اصلاح کنند
هکرها سایت های وردپرس را از طریق افزونه WooCommerce شخص ثالث هدف قرار می دهند
آژانس دیجیتال ژاپن می گوید نقص VPN سوابق 246000 پرسنل را افشا کرده است
نقص Critical Elementor Pro برای تصاحب سایت های وردپرس مورد سوء استفاده قرار گرفت
PaperCut zero-days اخیرا وصله شده است که در حملات سرقت داده استفاده می شود
متن اصلی (انگلیسی)
Chinese hackers exploit multiple technologies to steal govt data
A Chinese-speaking threat actor has been exploiting vulnerabilities in ZyXEL GS1900 Smart Managed Switches and WordPress to steal sensitive data from 996 devices and more than 18,500 records stored in backend databases. [...]