跳至正文
地区欧洲

II 网络战与关键基础设施2026年9月22日, 星期二

讲中文的Red Heron组织攻陷48个国家的996台Zyxel交换机及29个国家的49家机构

据GreyNoise称,一个讲中文的威胁行为者自2026年6月以来利用WordPress和Zyxel漏洞,攻陷了29个国家的至少49家机构以及48个国家的996台网络交换机。一家西方政府机构被窃取18566条记录;美国网络安全和基础设施安全局(CISA)要求联邦机构在9月24日前完成处置。

意大利

据BleepingComputer和CyberInsider 2026年9月22日报道,GreyNoise确认,被追踪为Red Heron的组织自2026年6月初以来一直活跃,并于7月中旬开始利用WordPress中的wp2shell漏洞链(CVE-2026-63030和CVE-2026-60137)。该组织攻陷了29个国家的至少49家机构;在7月22日一起涉及西方政府机构的事件中,约11分钟内窃取了13个管理员账户,并从数据库中提取了18566条记录、明文密码以及与执法机构相关的个人数据。

据Help Net Security报道,同一行为者自8月17日起利用Zyxel GS1900交换机的CVE-2026-7273漏洞,攻陷了48个国家的996台设备,主要集中在意大利、美国、台湾、韩国和欧盟国家。其中564名受害者仍在使用出厂默认密码;被窃取的内容包括设备配置、网络信息和root密码哈希。该漏洞已于2026年6月修补;CISA将其列入已知被利用漏洞目录,并要求联邦机构在9月24日前完成处置。

GreyNoise根据该行为者的工作时间以及脚本中的中文注释判断,其可能是在UTC+8时区活动的中文使用者。来源并未声称该组织与任何国家机构存在关联,这一点也无法独立核实。

Talay 研判

结论

此次攻击活动依赖的不是昂贵的零日漏洞,而是已发布补丁却未安装的漏洞和默认密码:996台交换机中有564台仍使用出厂密码。从网络交换机获取的配置和root密码哈希,具有为日后更深层渗透做准备的性质。最可能的路径是欧洲各国CERT发布警报并开展补丁行动;不应预期该活动会在短期内停止。

可能影响

  • 欧洲公共网络负面1至6个月

    集中在意大利和欧盟国家的交换机入侵,增加了小型机构和市政部门网络边界遭持续访问的风险。

  • 执法数据负面数周内

    一家西方政府机构的18566条记录连同明文密码被窃取,扩大了借助密码重复使用渗透其他系统的风险。

  • 土耳其中小企业与公共网络负面数周内

    WordPress和低成本可管理交换机在土耳其同样普遍;涉及29个国家的目标名单,对存在默认密码和补丁滞后习惯的土耳其机构是直接警告。

可能情形(按概率排序)

  1. 1
    警报与补丁浪潮55%

    欧洲各国CERT就Zyxel和WordPress漏洞发布警报,被攻陷设备数量开始下降。

    观察指标: 意大利或欧盟CERT发布的CVE-2026-7273警报,以及GreyNoise更新的设备数量

  2. 2
    攻击活动扩大35%

    该行为者转向新的边缘设备漏洞,目标国家数量超过48个。

    观察指标: GreyNoise或其他公司归因于同一行为者的新CVE利用

  3. 3
    国家关联被披露10%

    某国政府或联合通报将该活动归因于国家支持的组织。

    观察指标: CISA、NCSC或五眼联盟联合通报中出现Red Heron名称

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 被攻陷的Zyxel交换机 996
  • 使用默认密码的设备 564
  • 被窃取的政府记录 18566

来源

  1. BleepingComputer — Chinese hackers exploit multiple technologies to steal govt data
  2. Help Net Security — Attacker compromised nearly 1000 Zyxel switches since August (CVE-2026-7273)
  3. CyberInsider — WordPress wp2shell attacks stole 18,000 government records