СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник
Китайскоязычная группа Red Heron взломала 996 коммутаторов Zyxel в 48 странах и 49 организаций в 29 странах
По данным GreyNoise, китайскоязычный субъект угроз с июня 2026 года через уязвимости WordPress и Zyxel взломал не менее 49 организаций в 29 странах и 996 сетевых коммутаторов в 48 странах. У одного западного госоргана похищено 18 566 записей; CISA дала федеральным ведомствам срок до 24 сентября.
Согласно материалам BleepingComputer и CyberInsider от 22 сентября 2026 года, GreyNoise установила, что группа, отслеживаемая под названием Red Heron, активна с начала июня 2026 года, а с середины июля начала использовать цепочку wp2shell в WordPress (CVE-2026-63030 и CVE-2026-60137). Группа взломала не менее 49 организаций в 29 странах; в инциденте с одним западным госорганом 22 июля примерно за 11 минут были похищены 13 учётных записей администраторов, а из базы данных извлечены 18 566 записей, пароли в открытом виде и персональные данные, связанные с правоохранительными органами.
По данным Help Net Security, тот же субъект с 17 августа, эксплуатируя уязвимость CVE-2026-7273 в коммутаторах Zyxel GS1900, взломал 996 устройств в 48 странах; наибольшая концентрация — в Италии, США, на Тайване, в Южной Корее и странах ЕС. 564 жертвы использовали заводской пароль по умолчанию; похищены конфигурации устройств, сетевые сведения и хеши root-паролей. Уязвимость была закрыта в июне 2026 года; CISA внесла её в каталог эксплуатируемых уязвимостей и дала федеральным ведомствам срок до 24 сентября.
Исходя из часов активности субъекта и комментариев на китайском языке в скриптах, GreyNoise считает, что он может быть китайскоязычным и работать в часовом поясе UTC+8. Связь группы с каким-либо государственным органом в источниках не утверждается и независимо не подтверждена.
Оценка Talay
Вывод
Кампания опирается не на дорогие уязвимости нулевого дня, а на закрытые, но не установленные исправления и пароли по умолчанию: 564 из 996 коммутаторов работали с заводским паролем. Полученные с коммутаторов конфигурации и хеши root-паролей носят характер подготовки к более глубоким проникновениям в будущем. Наиболее вероятный путь — предупреждения национальных CERT в Европе и кампания по установке исправлений; скорого прекращения кампании ожидать не стоит.
Возможные последствия
- Госсети ЕвропыНегативно1–6 месяцев
Взломы коммутаторов, сосредоточенные в Италии и странах ЕС, повышают риск постоянного доступа к периметру сетей небольших ведомств и муниципалитетов.
- Данные правоохранителейНегативноНедели
Кража 18 566 записей с паролями в открытом виде у западного госоргана увеличивает риск перехода в другие системы за счёт повторного использования паролей.
- Сети МСП и госсектора ТурцииНегативноНедели
WordPress и недорогие управляемые коммутаторы широко распространены и в Турции; список целей из 29 стран — прямое предупреждение турецким организациям с паролями по умолчанию и привычкой откладывать обновления.
Вероятные сценарии
- 1Волна предупреждений и исправлений55 %
Национальные CERT в Европе публикуют предупреждения об уязвимостях Zyxel и WordPress, число взломанных устройств начинает снижаться.
Что отслеживать: Предупреждение CERT Италии или ЕС по CVE-2026-7273 и обновлённое число устройств от GreyNoise
- 2Кампания расширяется35 %
Субъект переходит к новой уязвимости периферийных устройств, число целевых стран превышает 48.
Что отслеживать: Новая эксплуатация CVE, которую GreyNoise или другие компании связывают с тем же субъектом
- 3Раскрывается связь с государством10 %
Правительство или совместная рекомендация связывает кампанию с группой, поддерживаемой государством.
Что отслеживать: Название Red Heron в рекомендации CISA, NCSC или совместной рекомендации «Пяти глаз»
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Взломанные коммутаторы Zyxel▼ 996
- Устройства с паролем по умолчанию▼ 564
- Похищенные госзаписи▼ 18 566