OrtaII Siber Savaş ve Kritik Altyapı22 Eylül 2026, Salı
Çince konuşan Red Heron grubu 48 ülkede 996 Zyxel anahtarını ve 29 ülkede 49 kurumu ele geçirdi
GreyNoise'a göre Çince konuşan bir tehdit aktörü, Haziran 2026'dan bu yana WordPress ve Zyxel açıklarıyla 29 ülkede en az 49 kurumu ve 48 ülkede 996 ağ anahtarını ele geçirdi. Bir Batılı devlet kurumundan 18.566 kayıt çalındı; CISA federal kurumlara 24 Eylül'e kadar süre verdi.
BleepingComputer ve CyberInsider'ın 22 Eylül 2026 tarihli haberlerine göre GreyNoise, Red Heron olarak izlenen grubun Haziran 2026 başından beri aktif olduğunu, temmuz ortasında WordPress'teki wp2shell zincirini (CVE-2026-63030 ve CVE-2026-60137) kullanmaya başladığını belirledi. Grup 29 ülkede en az 49 kurumu ele geçirdi; 22 Temmuz'daki bir Batılı devlet kurumu vakasında yaklaşık 11 dakikada 13 yönetici hesabı çalındı ve veritabanından 18.566 kayıt, düz metin parolalar ve kolluk kurumlarına bağlı kişisel veriler çekildi.
Help Net Security'ye göre aynı aktör 17 Ağustos'tan itibaren Zyxel GS1900 anahtarlarındaki CVE-2026-7273 açığını istismar ederek 48 ülkede 996 cihazı ele geçirdi; yoğunluk İtalya, ABD, Tayvan, Güney Kore ve AB ülkelerinde. Kurbanların 564'ü fabrika çıkışı varsayılan parolayı kullanıyordu; çalınanlar cihaz yapılandırmaları, ağ bilgileri ve kök parola özetleri. Açık Haziran 2026'da yamalanmıştı; CISA, açığı istismar edilen açıklar kataloğuna ekleyerek federal kurumlara 24 Eylül'e kadar süre tanıdı.
GreyNoise, aktörün çalışma saatleri ve betiklerdeki Çince yorumlara dayanarak UTC+8 saat diliminde çalışan bir Çince konuşan olabileceğini değerlendiriyor. Grubun bir devlet kurumuyla bağlantısı kaynaklarda ileri sürülmüyor ve bağımsız olarak doğrulanamadı.
Talay değerlendirmesi
Sonuç
Kampanya pahalı sıfır-gün açıklarına değil, yamalanmış ama uygulanmamış açıklara ve varsayılan parolalara dayanıyor: 996 anahtarın 564'ü fabrika parolasıyla çalışıyordu. Ağ anahtarlarından alınan yapılandırma ve kök parola özetleri, ileride daha derin sızmalar için hazırlık niteliği taşıyor. En olası yol, Avrupa'da ulusal CERT uyarıları ve yama kampanyası; kampanyanın kısa vadede durması beklenmemeli.
Olası etkiler
- Avrupa kamu ağlarıOlumsuzOrta vade
İtalya ve AB ülkelerinde yoğunlaşan anahtar ihlalleri, küçük kurumların ve belediyelerin ağ sınırında kalıcı erişim riskini artırır.
- Kolluk verisiOlumsuzKısa vade
Bir Batılı devlet kurumundan 18.566 kaydın düz metin parolalarla alınması, parola tekrarı yoluyla başka sistemlere geçiş riskini büyütür.
- Türkiye KOBİ ve kamu ağlarıOlumsuzKısa vade
WordPress ve düşük maliyetli yönetilebilir anahtarlar Türkiye'de de yaygın; 29 ülkelik hedef listesi, varsayılan parola ve gecikmiş yama alışkanlığı olan Türk kurumları için doğrudan uyarı.
İhtimaller
- 1Uyarı ve yama dalgası%55
Avrupa ulusal CERT'leri Zyxel ve WordPress açıkları için uyarı yayımlar, ele geçirilen cihaz sayısı gerilemeye başlar.
İzlenecek: İtalya ya da AB CERT'inden CVE-2026-7273 uyarısı ve GreyNoise'un güncel cihaz sayısı
- 2Kampanya genişler%35
Aktör yeni bir kenar cihaz açığına geçer, hedef ülke sayısı 48'in üzerine çıkar.
İzlenecek: GreyNoise ya da diğer firmaların aynı aktöre bağladığı yeni CVE istismarı
- 3Devlet bağlantısı açıklanır%10
Bir hükümet ya da ortak danışma notu kampanyayı devlet destekli bir gruba bağlar.
İzlenecek: CISA, NCSC ya da ortak Five Eyes danışma notunda Red Heron adı
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- Ele geçirilen Zyxel anahtarı▼ 996
- Varsayılan parolalı cihaz▼ 564
- Çalınan devlet kaydı▼ 18.566