Перейти к содержанию
РегионЕвропа

СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник

Китайскоязычная группа Red Heron взломала 996 коммутаторов Zyxel в 48 странах и 49 организаций в 29 странах

По данным GreyNoise, китайскоязычный субъект угроз с июня 2026 года через уязвимости WordPress и Zyxel взломал не менее 49 организаций в 29 странах и 996 сетевых коммутаторов в 48 странах. У одного западного госоргана похищено 18 566 записей; CISA дала федеральным ведомствам срок до 24 сентября.

ИТАЛИЯ

Согласно материалам BleepingComputer и CyberInsider от 22 сентября 2026 года, GreyNoise установила, что группа, отслеживаемая под названием Red Heron, активна с начала июня 2026 года, а с середины июля начала использовать цепочку wp2shell в WordPress (CVE-2026-63030 и CVE-2026-60137). Группа взломала не менее 49 организаций в 29 странах; в инциденте с одним западным госорганом 22 июля примерно за 11 минут были похищены 13 учётных записей администраторов, а из базы данных извлечены 18 566 записей, пароли в открытом виде и персональные данные, связанные с правоохранительными органами.

По данным Help Net Security, тот же субъект с 17 августа, эксплуатируя уязвимость CVE-2026-7273 в коммутаторах Zyxel GS1900, взломал 996 устройств в 48 странах; наибольшая концентрация — в Италии, США, на Тайване, в Южной Корее и странах ЕС. 564 жертвы использовали заводской пароль по умолчанию; похищены конфигурации устройств, сетевые сведения и хеши root-паролей. Уязвимость была закрыта в июне 2026 года; CISA внесла её в каталог эксплуатируемых уязвимостей и дала федеральным ведомствам срок до 24 сентября.

Исходя из часов активности субъекта и комментариев на китайском языке в скриптах, GreyNoise считает, что он может быть китайскоязычным и работать в часовом поясе UTC+8. Связь группы с каким-либо государственным органом в источниках не утверждается и независимо не подтверждена.

Оценка Talay

Вывод

Кампания опирается не на дорогие уязвимости нулевого дня, а на закрытые, но не установленные исправления и пароли по умолчанию: 564 из 996 коммутаторов работали с заводским паролем. Полученные с коммутаторов конфигурации и хеши root-паролей носят характер подготовки к более глубоким проникновениям в будущем. Наиболее вероятный путь — предупреждения национальных CERT в Европе и кампания по установке исправлений; скорого прекращения кампании ожидать не стоит.

Возможные последствия

  • Госсети ЕвропыНегативно1–6 месяцев

    Взломы коммутаторов, сосредоточенные в Италии и странах ЕС, повышают риск постоянного доступа к периметру сетей небольших ведомств и муниципалитетов.

  • Данные правоохранителейНегативноНедели

    Кража 18 566 записей с паролями в открытом виде у западного госоргана увеличивает риск перехода в другие системы за счёт повторного использования паролей.

  • Сети МСП и госсектора ТурцииНегативноНедели

    WordPress и недорогие управляемые коммутаторы широко распространены и в Турции; список целей из 29 стран — прямое предупреждение турецким организациям с паролями по умолчанию и привычкой откладывать обновления.

Вероятные сценарии

  1. 1
    Волна предупреждений и исправлений55 %

    Национальные CERT в Европе публикуют предупреждения об уязвимостях Zyxel и WordPress, число взломанных устройств начинает снижаться.

    Что отслеживать: Предупреждение CERT Италии или ЕС по CVE-2026-7273 и обновлённое число устройств от GreyNoise

  2. 2
    Кампания расширяется35 %

    Субъект переходит к новой уязвимости периферийных устройств, число целевых стран превышает 48.

    Что отслеживать: Новая эксплуатация CVE, которую GreyNoise или другие компании связывают с тем же субъектом

  3. 3
    Раскрывается связь с государством10 %

    Правительство или совместная рекомендация связывает кампанию с группой, поддерживаемой государством.

    Что отслеживать: Название Red Heron в рекомендации CISA, NCSC или совместной рекомендации «Пяти глаз»

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Взломанные коммутаторы Zyxel 996
  • Устройства с паролем по умолчанию 564
  • Похищенные госзаписи 18 566

Источники

  1. BleepingComputer — Китайские хакеры используют разные технологии для кражи правительственных данных
  2. Help Net Security — С августа злоумышленник взломал почти 1000 коммутаторов Zyxel (CVE-2026-7273)
  3. CyberInsider — Атаки wp2shell на WordPress привели к краже 18 000 правительственных записей